CVE-2018-1335
Depuis les versions 1.7 à 1.17 d'Apache Tika, les clients pouvaient envoyer des en-têtes soigneusement élaborés à tika-server qui pouvaient être utilisés...
- Publié
- 25 avr. 2018
- Mise à jour
- 17 sept. 2024
- Attribution de CNA
- apache
- Preuve observée
- 13 mars 2019
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Depuis les versions 1.7 à 1.17 d'Apache Tika, les clients pouvaient envoyer des en-têtes soigneusement élaborés à tika-server qui pouvaient être utilisés pour injecter des commandes dans la ligne de commande du serveur exécutant tika-server. Cette vulnérabilité n'affecte que ceux qui exécutent tika-server sur un serveur ouvert à des clients non fiables. L'atténuation consiste à mettre à niveau vers Tika 1.18.
Sources
7- CVE-2018-1335Exploit
Exploit Python pour CVE-2018-1335, une vulnérabilité d'exécution de code à distance dans les versions d'Apache Tika-server inférieures à 1.18. Inclut un script automatisé d'installation et d'exploitation.
CENG 325 - Principes de sécurité de l'information et de la vie privée
Exploit Python3 pour CVE-2018-1335 ciblant la vulnérabilité d'injection de commande Apache Tika. Fournit un payload preuve de concept pour les tests de sécurité et la validation de vulnérabilité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.