CVE-2018-11759
Der Apache-Webserver-spezifische (httpd) Code, der den angeforderten Pfad normalisierte, bevor er mit der URI-Worker-Zuordnung im Apache Tomcat JK (mod_jk)...
- Veröffentlicht
- 31.10.2018
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Apache-Webserver-spezifische (httpd) Code, der den angeforderten Pfad normalisierte, bevor er mit der URI-Worker-Zuordnung im Apache Tomcat JK (mod_jk) Connector 1.2.0 bis 1.2.44 abgeglichen wurde, behandelte einige Randfälle nicht korrekt. Wenn nur eine Teilmenge der von Tomcat unterstützten URLs über httpd bereitgestellt wurde, war es möglich, dass eine speziell konstruierte Anfrage Anwendungsfunktionen über den Reverse-Proxy offenlegte, die nicht für Clients gedacht waren, die über den Reverse-Proxy auf die Anwendung zugreifen. In einigen Konfigurationen war es außerdem möglich, dass eine speziell konstruierte Anfrage die in httpd konfigurierten Zugriffskontrollen umging. Obwohl es eine gewisse Überschneidung zwischen diesem Problem und CVE-2018-1323 gibt, sind sie nicht identisch.
Quellen
3Proof-of-Concept-Exploit für CVE-2018-11759, der den Zugriffs-Bypass von Apache mod_jk über speziell gestaltete Anfragen demonstriert, um Reverse-Proxy-Einschränkungen zu umgehen.
- Identificador-CVE-2018-11759Exploit
Bash-Skript zum Erkennen und Ausnutzen von CVE-2018-11759 in Apache Tomcat-Instanzen, mit Audit-Logging von Ziel-Loadbalancer-Details, internen Adressen und Routen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.