CVE-2017-12615
विंडोज़ पर Apache Tomcat रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 19 सित॰ 2017
- अद्यतन
- 6 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 20 सित॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
जब Windows पर Apache Tomcat 7.0.0 से 7.0.79 चल रहा हो और HTTP PUT सक्षम हो (जैसे कि Default के readonly initialization पैरामीटर को false पर सेट करके), तो एक विशेष रूप से तैयार किए गए अनुरोध के माध्यम से सर्वर पर JSP फ़ाइल अपलोड करना संभव था। इस JSP को फिर अनुरोधित किया जा सकता था और इसमें मौजूद कोई भी कोड सर्वर द्वारा निष्पादित किया जाता।
स्रोत
19- CVE-2017-12615एक्सप्लॉइट
CVE-2017-12615 Tomcat RCE (परीक्षण किया गया)
POC Exploit for Apache Tomcat 7.0.x CVE-2017-12615 PUT JSP कमजोरी
Docker कंटेनर जो CVE-2017-12615 शोषण के लिए एक कमजोर Apache Tomcat वातावरण प्रदान करता है, जिससे PUT विधि फ़ाइल अपलोड हमलों का व्यावहारिक अभ्यास संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।