CVE-2018-1304
Il pattern URL di "" (la stringa vuota), che corrisponde esattamente alla root del contesto, non veniva gestito correttamente in Apache Tomcat 9.0.0.M1 fino...
- Pubblicato
- 28 feb 2018
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 96,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il pattern URL di "" (la stringa vuota), che corrisponde esattamente alla root del contesto, non veniva gestito correttamente in Apache Tomcat 9.0.0.M1 fino a 9.0.4, 8.5.0 fino a 8.5.27, 8.0.0.RC1 fino a 8.0.49 e 7.0.0 fino a 7.0.84 quando utilizzato come parte di una definizione di vincolo di sicurezza. Ciò causava l'ignoramento del vincolo. Era quindi possibile per utenti non autorizzati ottenere accesso a risorse dell'applicazione web che avrebbero dovuto essere protette. Solo i vincoli di sicurezza con un pattern URL della stringa vuota erano interessati.
Fonti
2Exploit proof-of-concept per CVE-2018-1304, una vulnerabilità di esecuzione remota di codice in Apache Struts2. Dimostra lo sfruttamento della convalida impropria dell'input del plugin REST.
Exploit proof-of-concept per Apache Tomcat CVE-2018-1304, che dimostra l'esecuzione remota di codice tramite richieste HTTP appositamente predisposte per test di sicurezza e validazione delle vulnerabilità.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.