CVE-2019-0232
Quando eseguito su Windows con enableCmdLineArguments abilitato, la servlet CGI in Apache Tomcat 9.0.0.M1 fino a 9.0.17, 8.5.0 fino a 8.5.39 e 7.0.0 fino a...
- Pubblicato
- 15 apr 2019
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 3 lug 2019
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Quando eseguito su Windows con enableCmdLineArguments abilitato, la servlet CGI in Apache Tomcat 9.0.0.M1 fino a 9.0.17, 8.5.0 fino a 8.5.39 e 7.0.0 fino a 7.0.93 è vulnerabile all'esecuzione di codice remoto a causa di un bug nel modo in cui la JRE passa gli argomenti della riga di comando a Windows. La servlet CGI è disabilitata per impostazione predefinita. L'opzione CGI enableCmdLineArguments è disabilitata per impostazione predefinita in Tomcat 9.0.x (e sarà disabilitata per impostazione predefinita in tutte le versioni in risposta a questa vulnerabilità). Per una spiegazione dettagliata del comportamento della JRE, consultare il blog di Markus Wulftange (https://codewhitesec.blogspot.com/2016/02/java-and-command-line-injections-in-windows.html) e questo blog MSDN archiviato (https://web.archive.org/web/20161228144344/https://blogs.msdn.microsoft.com/twistylittlepassagesallalike/2011/04/23/everyone-quotes-command-line-arguments-the-wrong-way/).
Fonti
16- CVE-2019-0232Exploit
Apache Tomcat CGI Servlet RCE (Windows)
- CVE-2019-0232Exploit
Ciao, questo è un codice rivisto e migliorato per CVE-2019-0232
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.