CVE-2018-1304
Apache Tomcat में रिक्त URL पैटर्न सुरक्षा बाधा को अनदेखा करना (CVE-2018-1304) Apache Tomcat 9.0.0.M1 से 9.0.4, 8.5.0 से 8.5.27, 8.0.0.RC1 से 8.0.49 और 7.0.0 से 7.0.84 में, "" (रिक्त...
- प्रकाशित
- 28 फ़र॰ 2018
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache Tomcat में रिक्त URL पैटर्न सुरक्षा बाधा को अनदेखा करना (CVE-2018-1304) Apache Tomcat 9.0.0.M1 से 9.0.4, 8.5.0 से 8.5.27, 8.0.0.RC1 से 8.0.49 और 7.0.0 से 7.0.84 में, "" (रिक्त स्ट्रिंग) का URL पैटर्न, जो सटीक रूप से कॉन्टेक्स्ट रूट से मेल खाता है, को सुरक्षा बाधा परिभाषा के भाग के रूप में उपयोग किए जाने पर सही ढंग से संभाला नहीं गया था। इसके कारण बाधा को अनदेखा कर दिया गया। इसलिए, अनधिकृत उपयोगकर्ताओं के लिए उन वेब एप्लिकेशन संसाधनों तक पहुँच प्राप्त करना संभव था जिन्हें सुरक्षित रखा जाना चाहिए था। केवल रिक्त स्ट्रिंग के URL पैटर्न वाली सुरक्षा बाधाएँ प्रभावित हुईं।
स्रोत
2CVE-2018-1304 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Apache Struts2 में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता। REST प्लगइन के अनुचित इनपुट सत्यापन का शोषण प्रदर्शित करता है।
Apache Tomcat CVE-2018-1304 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए क्राफ्टेड HTTP अनुरोधों के माध्यम से रिमोट कोड निष्पादन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।