Это распознается как старая и уязвимая функция встроенного Tomcat InvokerServlet
. Чтобы исправить это, отключите его в Tomcat /conf.web.xml
, удалив или закомментировав записи <servlet>
и <servlet-mapping>
, связанные с <servlet-name>invoker</servlet-name>
.
.
Это была дыра в безопасности в древних версиях Tomcat, она была исправлена в Tomcat 5 и более поздних версиях, где она устарела и по умолчанию отключена. Он будет удален в Tomcat 7.
Вам нужно явно определить все сервлеты в web.xml
веб-приложения вместе с приличным url-pattern
. Если у вас довольно много сервлетов, рассмотрите шаблон Front Controller , т.е. только один сервлет, который делегирует и выполняет желаемую бизнес-логику на основе каждого метода запроса, URI запроса, запроса pathinfo и т. .