Invoker Servlet

Jul 31, 2012 20:02

В спецификации J2EE есть механизм "Invoker Servlet".
Он позволяет вызвать удалённо любой сервлет напрямую, по имени класса.
Это удобно - в режиме отладки обращаться к классу напрямую, набрав в строке URL имя класса для данного сервлета вот таким образом: /servlet/
Важно: вызов класса произойдёт даже для заблокированных правилами доступа в WEB.XML каталогов, за исключением закрытия публичного доступа ко всему "/*".
В JBoss и Tomcat 6 механизм выключен по-дефолту.  В Tomcat 7 - удалён вообще.

узелки, безопасность, java

Previous post Next post
Up