CVE-2018-11759
O código específico do Apache Web Server (httpd) que normalizava o caminho solicitado antes de correspondê-lo ao mapa URI-worker no Apache Tomcat JK...
- Publicado
- 31 de out. de 2018
- Atualizado
- 5 de ago. de 2024
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O código específico do Apache Web Server (httpd) que normalizava o caminho solicitado antes de correspondê-lo ao mapa URI-worker no Apache Tomcat JK (mod_jk) Connector 1.2.0 a 1.2.44 não tratava alguns casos extremos corretamente. Se apenas um subconjunto das URLs suportadas pelo Tomcat fosse exposto via httpd, era possível que uma solicitação especialmente construída expusesse funcionalidades da aplicação através do proxy reverso que não eram destinadas a clientes que acessam a aplicação via proxy reverso. Também era possível, em algumas configurações, que uma solicitação especialmente construída contornasse os controles de acesso configurados no httpd. Embora haja alguma sobreposição entre este problema e o CVE-2018-1323, eles não são idênticos.
Fontes
3Exploit de prova de conceito para CVE-2018-11759 demonstrando bypass de acesso do Apache mod_jk via requisições especialmente elaboradas para contornar restrições de proxy reverso.
- Identificador-CVE-2018-11759Exploit
Script Bash para detectar e explorar CVE-2018-11759 em instâncias Apache Tomcat, com registro de auditoria de detalhes do balanceador de carga alvo, endereços internos e rotas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.