> For the complete documentation index, see [llms.txt](https://appsecurity.gitbook.io/offensive/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://appsecurity.gitbook.io/offensive/appsec/technologies/web/servers/apache/apache-tomcat.md).

# Apache Tomcat

Apache Tomcat is a long-lived, open source Java servlet container that implements several core Java enterprise specs, namely the Java Servlet, JavaServer Pages (JSP), and WebSockets APIs.

## Структура файловой системы сервера

![](https://3407314179-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-Luj3RQcpeCCehnHEmrG%2F-MXOoTyo9WvlvSBmktHC%2F-MXOwxDuyoGvo0By3Eyr%2F%D0%B8%D0%B7%D0%BE%D0%B1%D1%80%D0%B0%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5.png?alt=media\&token=3b9b0e85-d489-44e4-b198-d39a3c9acbf4)

* bin — startup, shutdown, and other scripts and executables
* common — common classes that Catalina and web applications can use
* conf — XML files and related DTDs to configure Tomcat
* logs — Catalina and application logs
* server — classes used only by Catalina
* shared — classes shared by all web applications
* webapps — directory containing the web applications
* work — temporary storage for files and directories

webapps папка содержит war-файл и соотв извлеченная папка (war-файл — это запакованный jsp и ассеты)

![](https://3407314179-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-Luj3RQcpeCCehnHEmrG%2F-MXOoTyo9WvlvSBmktHC%2F-MXOxKoQ1mcy7j-g4o7z%2F%D0%B8%D0%B7%D0%BE%D0%B1%D1%80%D0%B0%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5.png?alt=media\&token=788fad1d-a5c2-4318-a8b2-dd55cfcac390)

## Фишечки

Tomcat сразу деплоит (позволяет исполнять при обращении) war-файлы, загруженные в директорию веб-приложения (webapps).

Можно использовать на случай, если JSP не сработал

Скрипт для генерации war-файлов — [godofwar](https://github.com/KINGSABRI/godofwar).

Пример использования:

```
$ godofwar -p cmd_geet
```

## Tools

Apache Tomcat Vulnerability Scanner: <https://github.com/p0dalirius/ApacheTomcatScanner>

## CVEs

### dot-dot-semicolon /..;/

`https://domainname/..;`

url: <https://stackoverflow.com/questions/63742004/two-consecutive-dots-in-url-moves-the-url-navigation-one-step-backward>

```
https://domainname/..;/manager/html

```

злоумышленник может попытаться зайти в `host-manager` и `application-manager`.
