CVE-2017-12617
Уязвимость удаленного выполнения кода в Apache Tomcat
- Опубликовано
- 3 окт. 2017 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 9 окт. 2017 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
При запуске Apache Tomcat версий 9.0.0.M1–9.0.0, 8.5.0–8.5.22, 8.0.0.RC1–8.0.46 и 7.0.0–7.0.81 с включёнными HTTP PUT-запросами (например, при установке параметра инициализации readonly сервлета Default в значение false) была возможна загрузка JSP-файла на сервер с помощью специально сформированного запроса. Затем этот JSP-файл можно было запросить, и любой содержащийся в нём код выполнялся сервером.
Источники
13- CVE-2017-12617Эксплойт
Apache Tomcat < 9.0.1 (Beta) / < 8.5.23 / < 8.0.47 / < 7.0.8 - Обход загрузки JSP / Удаленное выполнение кода
- CVE-2017-12617Эксплойт
Улучшенная версия PikaChu CVE
- CVE-2017-12617Эксплойт
CVE-2017-12617 — это критическая уязвимость, приводящая к удалённому выполнению кода (RCE) в Apache Tomcat.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.