CVE-2018-11759
ثغرة في Apache Tomcat JK (mod_jk) Connector الكود الخاص بخادم Apache Web Server (httpd) والذي يقوم بتطبيع المسار المطلوب قبل مطابقته مع خريطة URI-العامل في...
- تم النشر
- 31/10/2018
- محدث
- 05/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في Apache Tomcat JK (mod_jk) Connector الكود الخاص بخادم Apache Web Server (httpd) والذي يقوم بتطبيع المسار المطلوب قبل مطابقته مع خريطة URI-العامل في Apache Tomcat JK (mod_jk) Connector الإصدارات 1.2.0 إلى 1.2.44 لم يعالج بعض الحالات الحدّية بشكل صحيح. إذا تم فقط كشف مجموعة فرعية من عناوين URL المدعومة من قبل Tomcat عبر httpd، فكان من الممكن لطلب مُنشأ بشكل خاص أن يكشف وظائف التطبيق من خلال الوكيل العكسي التي لم تكن مخصصة للعملاء الذين يصلون إلى التطبيق عبر الوكيل العكسي. كما كان من الممكن في بعض الإعدادات لطلب مُنشأ بشكل خاص تجاوز ضوابط الوصول المكوّنة في httpd. على الرغم من وجود بعض التداخل بين هذه المسألة وCVE-2018-1323، إلا أنهما ليسا متطابقين.
المصادر
3أداة استغلال لإثبات المفهوم لثغرة CVE-2018-11759 توضح تجاوز الوصول في Apache mod_jk عبر طلبات مُصمَّمة خصيصًا لتجاوز قيود الخادم الوكيل العكسي.
- Identificador-CVE-2018-11759استغلال
نص Bash لاكتشاف واستغلال CVE-2018-11759 في حالات Apache Tomcat، مع تسجيل تدقيق لتفاصيل موازن التحميل الهدف، والعناوين الداخلية، والمسارات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.