CVE-2009-0580
Apache Tomcat 4.1.0 से 4.1.39 तक, 5.5.0 से 5.5.27 तक, और 6.0.0 से 6.0.18 तक, जब FORM प्रमाणीकरण का उपयोग किया जाता है, तो दूरस्थ हमलावरों को /j_security_check पर भेजे गए अनुरोधों में...
- प्रकाशित
- 5 जून 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 3 जून 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat 4.1.0 से 4.1.39 तक, 5.5.0 से 5.5.27 तक, और 6.0.0 से 6.0.18 तक, जब FORM प्रमाणीकरण का उपयोग किया जाता है, तो दूरस्थ हमलावरों को /j_security_check पर भेजे गए अनुरोधों में पासवर्ड की दोषपूर्ण URL एन्कोडिंग के माध्यम से वैध उपयोगकर्ता नामों की गणना करने की अनुमति देता है। यह (1) MemoryRealm, (2) DataSourceRealm, और (3) JDBCRealm प्रमाणीकरण क्षेत्रों में अनुचित त्रुटि जाँच से संबंधित है, जैसा कि j_password पैरामीटर के लिए % (प्रतिशत) मान द्वारा प्रदर्शित किया गया है।
स्रोत
1D. Matscheko · multiple · 3 जून 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।