TomCat安全

参考http://drops.wooyun.org/%E8%BF%90%E7%BB%B4%E5%AE%89%E5%85%A8/8519

一.登陆后台

tomcat的默认后台地址为http://域名:端口/manager/html,进入之后弹出登陆登陆对话框

tomcat的一些若口令:

tomcat tomcat

admin        

admin  admin

admin  123456

admin    空

用户名密码.xml文件在/conf/tomcat-user.xml里

二.安装war文件

安装成功

可以访问

1.修改tomcat-users.xm或删除tomcat后台(\webapps全部删除)

2.禁止列目录:

   在IIS中如果设置不当,就会列出web当前目录中的所有文件。

在tomcat的设置中可以禁止列目录.在/conf/web.xml下

在划蓝线的地方

三.服务降权

默认安装时Tomcat是以系统服务权限运行的,因此在缺省情况下几乎所有的web服务器的管理员都具有

Administrator权限,存在极大的安全隐患。

创建一个普通用户,为其设置密码,将密码策略设置为“密码永不过期”

,比如我们创建的用户为tomcat,然后修改tomcat安装文件夹的访问

权限,为tomcat赋予tomcat文件的读写执行的访问权限,赋予tomcat对WebApps。

,最后在开始运行下找到service.msc找到Apache  Tomcat服务

输入tomcat用户密码,重启服务生效。

 

 

 

 

 

文件夹的访问权限,如果有些Web应用程序需要写访问权限,单独为其父与那个文件夹的写访问权限

 

posted @ 2016-06-09 23:12  平何去何  阅读(168)  评论(0)    收藏  举报