CVE-2018-1304
O padrão de URL de "" (a string vazia), que corresponde exatamente à raiz do contexto, não foi tratado corretamente no Apache Tomcat 9.0.0.M1 a 9.0.4, 8.5.0...
- Publicado
- 28 de fev. de 2018
- Atualizado
- 17 de set. de 2024
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NModerado · próximos 30 dias
- Percentil
- 96,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O padrão de URL de "" (a string vazia), que corresponde exatamente à raiz do contexto, não foi tratado corretamente no Apache Tomcat 9.0.0.M1 a 9.0.4, 8.5.0 a 8.5.27, 8.0.0.RC1 a 8.0.49 e 7.0.0 a 7.0.84 quando usado como parte de uma definição de restrição de segurança. Isso fazia com que a restrição fosse ignorada. Portanto, era possível que utilizadores não autorizados obtivessem acesso a recursos de aplicações web que deveriam estar protegidos. Apenas as restrições de segurança com um padrão de URL de string vazia foram afetadas.
Fontes
2Exploit de prova de conceito para CVE-2018-1304, uma vulnerabilidade de execução remota de código no Apache Struts2. Demonstra a exploração da validação inadequada de entrada do plugin REST.
Exploit de prova de conceito para Apache Tomcat CVE-2018-1304, demonstrando execução remota de código através de requisições HTTP elaboradas para testes de segurança e validação de vulnerabilidade.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.