CVE-2018-1305
قيود الأمان المحددة عبر التعليقات التوضيحية (annotations) لـ Servlets في Apache Tomcat 9.0.0.M1 إلى 9.0.4، و8.5.0 إلى 8.5.27، و8.0.0.RC1 إلى 8.0.49، و7.0.0...
- تم النشر
- 23/02/2018
- محدث
- 17/09/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قيود الأمان المحددة عبر التعليقات التوضيحية (annotations) لـ Servlets في Apache Tomcat 9.0.0.M1 إلى 9.0.4، و8.5.0 إلى 8.5.27، و8.0.0.RC1 إلى 8.0.49، و7.0.0 إلى 7.0.84 كانت تُطبَّق فقط بعد تحميل Servlet. نظرًا لأن قيود الأمان المحددة بهذه الطريقة تنطبق على نمط URL وأي عناوين URL أسفل تلك النقطة، كان من الممكن - اعتمادًا على ترتيب تحميل Servlets - ألا يتم تطبيق بعض قيود الأمان. كان هذا قد يعرّض الموارد لمستخدمين غير مخوّلين بالوصول إليها.
المصادر
1Poc الخاص بثغرة تجاوز الأمان في Apache Tomcat
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.