CVE-2018-1305
I vincoli di sicurezza definiti tramite annotazioni dei Servlet in Apache Tomcat 9.0.0.M1 fino a 9.0.4, 8.5.0 fino a 8.5.27, 8.0.0.RC1 fino a 8.0.49 e 7.0.0...
- Pubblicato
- 23 feb 2018
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 96,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
I vincoli di sicurezza definiti tramite annotazioni dei Servlet in Apache Tomcat 9.0.0.M1 fino a 9.0.4, 8.5.0 fino a 8.5.27, 8.0.0.RC1 fino a 8.0.49 e 7.0.0 fino a 7.0.84 venivano applicati solo dopo che un Servlet era stato caricato. Poiché i vincoli di sicurezza definiti in questo modo si applicano al pattern URL e a tutti gli URL al di sotto di quel punto, era possibile — a seconda dell'ordine in cui i Servlet venivano caricati — che alcuni vincoli di sicurezza non venissero applicati. Ciò avrebbe potuto esporre risorse a utenti non autorizzati ad accedervi.
Fonti
1Apache Tomcat vulnerabilità di bypass della sicurezza Poc
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.