CVE-2017-15715
No Apache httpd 2.4.0 a 2.4.29, a expressão especificada em poderia fazer com que '$' correspondesse a um caractere de nova linha em um nome de arquivo...
- Publicado
- 26 de mar. de 2018
- Atualizado
- 17 de set. de 2024
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No Apache httpd 2.4.0 a 2.4.29, a expressão especificada em <FilesMatch> poderia fazer com que '$' correspondesse a um caractere de nova linha em um nome de arquivo malicioso, em vez de corresponder apenas ao final do nome do arquivo. Isso poderia ser explorado em ambientes onde os uploads de alguns arquivos são bloqueados externamente, mas apenas pela correspondência da parte final do nome do arquivo.
Fontes
2Exploração de prova de conceito para CVE-2017-15715, demonstrando bypass de upload de arquivo Apache HTTPD mod_php usando um caractere de nova linha final para executar arquivos PHP arbitrários.
Exploração de prova de conceito para CVE-2017-15715, uma vulnerabilidade do Apache HTTP Server permitindo bypass de upload de arquivo via cabeçalhos Content-Disposition elaborados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.