CVE-2019-0232
При работе в Windows с включённой опцией enableCmdLineArguments сервлет CGI в Apache Tomcat 9.0.0.M1–9.0.17, 8.5.0–8.5.39 и 7.0.0–7.0.93 уязвим к удалённому...
- Опубликовано
- 15 апр. 2019 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 3 июл. 2019 г.
Первичный CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
При работе в Windows с включённой опцией enableCmdLineArguments сервлет CGI в Apache Tomcat 9.0.0.M1–9.0.17, 8.5.0–8.5.39 и 7.0.0–7.0.93 уязвим к удалённому выполнению кода из-за ошибки в том, как JRE передаёт аргументы командной строки в Windows. Сервлет CGI по умолчанию отключён. Опция CGI enableCmdLineArguments по умолчанию отключена в Tomcat 9.0.x (и будет отключена по умолчанию во всех версиях в ответ на эту уязвимость). Подробное объяснение поведения JRE см. в блоге Markus Wulftange (https://codewhitesec.blogspot.com/2016/02/java-and-command-line-injections-in-windows.html) и в этом архивном блоге MSDN (https://web.archive.org/web/20161228144344/https://blogs.msdn.microsoft.com/twistylittlepassagesallalike/2011/04/23/everyone-quotes-command-line-arguments-the-wrong-way/).
Источники
16- CVE-2019-0232Эксплойт
Apache Tomcat CGI Servlet RCE (Windows)
- CVE-2019-0232Эксплойт
Привет, это пересмотренный и улучшенный код для CVE-2019-0232
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.