CVE-2017-12615
Vulnerabilità di esecuzione remota di codice in Apache Tomcat su Windows
- Pubblicato
- 19 set 2017
- Aggiornato
- 6 ago 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 20 set 2017
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Quando si esegue Apache Tomcat 7.0.0 fino a 7.0.79 su Windows con i PUT HTTP abilitati (ad esempio impostando il parametro di inizializzazione readonly del Default su false), era possibile caricare un file JSP sul server tramite una richiesta appositamente predisposta. Questo JSP poteva poi essere richiesto e qualsiasi codice contenuto al suo interno sarebbe stato eseguito dal server.
Fonti
19- CVE-2017-12615Exploit
CVE-2017-12615 Tomcat RCE (TESTATO)
Exploit POC per Apache Tomcat 7.0.x CVE-2017-12615 della vulnerabilità PUT JSP.
Container Docker che fornisce un ambiente Apache Tomcat vulnerabile per lo sfruttamento di CVE-2017-12615, consentendo pratica pratica sugli attacchi di upload file con metodo PUT.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.