CVE-2018-1305
Apache Tomcat 9.0.0.M1 से 9.0.4, 8.5.0 से 8.5.27, 8.0.0.RC1 से 8.0.49 और 7.0.0 से 7.0.84 में Servlets के annotations द्वारा परिभाषित सुरक्षा प्रतिबंध (security constraints) केवल...
- प्रकाशित
- 23 फ़र॰ 2018
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat 9.0.0.M1 से 9.0.4, 8.5.0 से 8.5.27, 8.0.0.RC1 से 8.0.49 और 7.0.0 से 7.0.84 में Servlets के annotations द्वारा परिभाषित सुरक्षा प्रतिबंध (security constraints) केवल तभी लागू होते थे जब Servlet को लोड किया गया हो। चूँकि इस तरह से परिभाषित सुरक्षा प्रतिबंध URL pattern और उसके नीचे के सभी URLs पर लागू होते हैं, इसलिए यह संभव था - Servlets के लोड होने के क्रम के आधार पर - कि कुछ सुरक्षा प्रतिबंध लागू न हों। इससे ऐसे उपयोगकर्ताओं के लिए संसाधन उजागर हो सकते थे जिन्हें उन तक पहुँचने का अधिकार नहीं था।
स्रोत
1Apache Tomcat सुरक्षा बाईपास भेद्यता PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।