
Tomcat PUT方法任意文件写入(CVE-2017-12615)exp
Tomcat PUT विधि द्वारा मनमाना फ़ाइल लेखन (CVE-2017-12615) ग्राफिकल भेद्यता शोषण उपकरण
2017 सितंबर 19 को, Apache Tomcat ने आधिकारिक तौर पर दो उच्च-जोखिम भेद्यताओं की पुष्टि और सुधार किया, भेद्यता CVE संख्या: CVE-2017-12615 और CVE-2017-12616, जिनमें से दूरस्थ कोड निष्पादन भेद्यता (CVE-2017-12615) प्रभावित करती है: Apache Tomcat 7.0.0 - 7.0.79 (7.0.81 में सुधार अपूर्ण)
जब Tomcat Windows होस्ट पर चल रहा हो, और HTTP PUT अनुरोध विधि सक्षम हो (उदाहरण के लिए, readonly प्रारंभिक पैरामीटर को डिफ़ॉल्ट मान से false पर सेट करना), हमलावर संभावित रूप से विशेष रूप से तैयार हमले के अनुरोध के माध्यम से सर्वर पर मनमाना कोड वाली JSP फ़ाइल अपलोड कर सकता है। बाद में, JSP फ़ाइल में कोड सर्वर द्वारा निष्पादित किया जा सकता है।
भेद्यता जांच
लक्ष्य साइट पर Tomcat PUT विधि मनमाना फ़ाइल लेखन (CVE-2017-12615) भेद्यता की जांच करें
कमांड निष्पादन
ऑपरेटिंग सिस्टम कमांड निष्पादित करें
फ़ाइल अपलोड
डिफ़ॉल्ट रूप से गॉडज़िला वेबशेल अपलोड करें, वेबशेल सामग्री और अपलोड फ़ाइल नाम को अनुकूलित किया जा सकता है
