Commons Daemon是apache旗下Commons组件库的一个组件,是一套专门用于将Java应用打包成操作系统服务的类库。Commons Daemon "capabilities"代码存在缺陷,JSVC没有正确丢弃"capabilities",允许应用程序访问属于超级用户的文件和目录。只有在如下条件下存在此漏洞:1)Tomcat运行在linux操作系统下。2)以libcap编译jsvc。3)使用了-user参数。
Apache Software Foundation Commons Daemon 1.0.7已经修复此漏洞,建议用户下载使用:http://commons.apache.org/daemon/