CVE-2018-1304
Das URL-Muster von „" (der leeren Zeichenkette), das exakt dem Kontext-Root entspricht, wurde in Apache Tomcat 9.0.0.M1 bis 9.0.4, 8.5.0 bis 8.5.27,...
- Veröffentlicht
- 28.02.2018
- Aktualisiert
- 17.09.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 96,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das URL-Muster von „" (der leeren Zeichenkette), das exakt dem Kontext-Root entspricht, wurde in Apache Tomcat 9.0.0.M1 bis 9.0.4, 8.5.0 bis 8.5.27, 8.0.0.RC1 bis 8.0.49 und 7.0.0 bis 7.0.84 nicht korrekt behandelt, wenn es als Teil einer Sicherheitsbeschränkungsdefinition verwendet wurde. Dies führte dazu, dass die Beschränkung ignoriert wurde. Es war daher möglich, dass nicht autorisierte Benutzer Zugriff auf Webanwendungsressourcen erhielten, die hätten geschützt werden müssen. Nur Sicherheitsbeschränkungen mit einem URL-Muster der leeren Zeichenkette waren betroffen.
Quellen
2Proof-of-Concept-Exploit für CVE-2018-1304, eine Schwachstelle zur Remote-Codeausführung in Apache Struts2. Demonstriert die Ausnutzung der fehlerhaften Eingabevalidierung des REST-Plugins.
Proof-of-Concept-Exploit für Apache Tomcat CVE-2018-1304, der Remote Code Execution durch manipulierte HTTP-Anfragen für Sicherheitstests und Schwachstellenvalidierung demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.