Apache Tomcat 4.1.15及其后续版本中的HTTP/1.1 connector在配置了allowLinking时并未在URL中注入空字节,因此,远程攻击者可以读取JSP源文件并获取敏感信息。