CVE-2019-0232
जब Windows पर enableCmdLineArguments सक्षम के साथ चलाया जाता है, तो Apache Tomcat 9.0.0.M1 से 9.0.17, 8.5.0 से 8.5.39 और 7.0.0 से 7.0.93 में CGI सर्वलेट, JRE द्वारा Windows को कमांड...
- प्रकाशित
- 15 अप्रैल 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 3 जुल॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
जब Windows पर enableCmdLineArguments सक्षम के साथ चलाया जाता है, तो Apache Tomcat 9.0.0.M1 से 9.0.17, 8.5.0 से 8.5.39 और 7.0.0 से 7.0.93 में CGI सर्वलेट, JRE द्वारा Windows को कमांड लाइन तर्क पास करने के तरीके में एक बग के कारण रिमोट कोड निष्पादन के लिए संवेदनशील है। CGI सर्वलेट डिफ़ॉल्ट रूप से अक्षम है। CGI विकल्प enableCmdLineArguments Tomcat 9.0.x में डिफ़ॉल्ट रूप से अक्षम है (और इस भेद्यता के जवाब में सभी संस्करणों में डिफ़ॉल्ट रूप से अक्षम कर दिया जाएगा)। JRE व्यवहार की विस्तृत व्याख्या के लिए, Markus Wulftange का ब्लॉग (https://codewhitesec.blogspot.com/2016/02/java-and-command-line-injections-in-windows.html) और यह संग्रहीत MSDN ब्लॉग (https://web.archive.org/web/20161228144344/https://blogs.msdn.microsoft.com/twistylittlepassagesallalike/2011/04/23/everyone-quotes-command-line-arguments-the-wrong-way/) देखें।
स्रोत
16- CVE-2019-0232एक्सप्लॉइट
Apache Tomcat CGI Servlet RCE (Windows)
- CVE-2019-0232एक्सप्लॉइट
नमस्ते, यह CVE-2019-0232 के लिए संशोधित और उन्नत कोड है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।