CVE-2016-6816
Apache Tomcat 9.0.0.M1 से 9.0.0.M11, 8.5.0 से 8.5.6, 8.0.0.RC1 से 8.0.38, 7.0.0 से 7.0.72, और 6.0.0 से 6.0.47 में वह कोड जो HTTP अनुरोध पंक्ति (request line) को पार्स करता था,...
- प्रकाशित
- 20 मार्च 2017
- अद्यतन
- 14 नव॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 4 अप्रैल 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Lमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat 9.0.0.M1 से 9.0.0.M11, 8.5.0 से 8.5.6, 8.0.0.RC1 से 8.0.38, 7.0.0 से 7.0.72, और 6.0.0 से 6.0.47 में वह कोड जो HTTP अनुरोध पंक्ति (request line) को पार्स करता था, अमान्य वर्णों की अनुमति देता था। इसका दोहन, एक ऐसे प्रॉक्सी के साथ मिलकर किया जा सकता था जो अमान्य वर्णों की अनुमति तो देता था लेकिन उनकी अलग व्याख्या करता था, जिससे HTTP प्रतिक्रिया में डेटा इंजेक्ट किया जा सकता था। HTTP प्रतिक्रिया में हेरफेर करके हमलावर वेब-कैश को दूषित (poison) कर सकता था, XSS हमला कर सकता था और/या अपने अलावा अन्य अनुरोधों से संवेदनशील जानकारी प्राप्त कर सकता था।
स्रोत
1justpentest · multiple · 4 अप्रैल 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।