CVE-2008-2370
Apache Tomcat 4.1.0 से 4.1.37, 5.5.0 से 5.5.26, और 6.0.0 से 6.0.16 में, जब RequestDispatcher का उपयोग किया जाता है, तो URI से क्वेरी स्ट्रिंग हटाने से पहले पथ सामान्यीकरण करता है, जो दूरस्थ हमलावरों...
- प्रकाशित
- 4 अग॰ 2008
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 1 अग॰ 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat 4.1.0 से 4.1.37, 5.5.0 से 5.5.26, और 6.0.0 से 6.0.16 में, जब RequestDispatcher का उपयोग किया जाता है, तो URI से क्वेरी स्ट्रिंग हटाने से पहले पथ सामान्यीकरण करता है, जो दूरस्थ हमलावरों को अनुरोध पैरामीटर में .. (डॉट डॉट) के माध्यम से निर्देशिका ट्रैवर्सल हमले करने और मनमानी फ़ाइलें पढ़ने की अनुमति देता है।
स्रोत
1Stefano Di Paola · multiple · 1 अग॰ 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।