CVE-2019-0232
Lors de l'exécution sur Windows avec enableCmdLineArguments activé, le servlet CGI d'Apache Tomcat 9.0.0.M1 à 9.0.17, 8.5.0 à 8.5.39 et 7.0.0 à 7.0.93 est...
- Publié
- 15 avr. 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 3 juil. 2019
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Lors de l'exécution sur Windows avec enableCmdLineArguments activé, le servlet CGI d'Apache Tomcat 9.0.0.M1 à 9.0.17, 8.5.0 à 8.5.39 et 7.0.0 à 7.0.93 est vulnérable à l'exécution de code à distance en raison d'un bug dans la manière dont le JRE transmet les arguments de ligne de commande à Windows. Le servlet CGI est désactivé par défaut. L'option CGI enableCmdLineArguments est désactivée par défaut dans Tomcat 9.0.x (et sera désactivée par défaut dans toutes les versions en réponse à cette vulnérabilité). Pour une explication détaillée du comportement du JRE, voir le blog de Markus Wulftange (https://codewhitesec.blogspot.com/2016/02/java-and-command-line-injections-in-windows.html) et ce blog MSDN archivé (https://web.archive.org/web/20161228144344/https://blogs.msdn.microsoft.com/twistylittlepassagesallalike/2011/04/23/everyone-quotes-command-line-arguments-the-wrong-way/).
Sources
16- CVE-2019-0232Exploit
Apache Tomcat : exécution de code à distance (RCE) sur le servlet CGI (Windows)
- CVE-2019-0232Exploit
Salut, ceci est un code révisé et amélioré pour CVE-2019-0232
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.