CVE-2018-1335
Von Apache Tika Version 1.7 bis 1.17 konnten Clients speziell gestaltete Header an tika-server senden, die dazu genutzt werden konnten, Befehle in die...
- Veröffentlicht
- 25.04.2018
- Aktualisiert
- 17.09.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 13.03.2019
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Von Apache Tika Version 1.7 bis 1.17 konnten Clients speziell gestaltete Header an tika-server senden, die dazu genutzt werden konnten, Befehle in die Befehlszeile des Servers einzuschleusen, auf dem tika-server läuft. Diese Schwachstelle betrifft nur diejenigen, die tika-server auf einem Server betreiben, der für nicht vertrauenswürdige Clients offen ist. Die Abhilfe besteht darin, auf Tika 1.18 zu aktualisieren.
Quellen
7- CVE-2018-1335Exploit
Python-Exploit für CVE-2018-1335, eine Sicherheitslücke mit Remote-Code-Ausführung in Apache Tika-server-Versionen unter 1.18. Enthält ein automatisiertes Installations- und Exploit-Skript.
CENG 325 - Grundlagen der Informationssicherheit und Privatsphäre
Python3-Exploit für CVE-2018-1335, der die Apache-Tika-Befehlsinjektions-Schwachstelle angreift. Stellt einen Proof-of-Concept-Payload für Sicherheitstests und Schwachstellenvalidierung bereit.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.