← volver
CVE-2017-12615

CVE-2017-12615

CVSS 8.1 HIGHEPSS 99.6%● KEVCWE-434
En resumen

Apache Tomcat en Windows permite cargar archivos JSP cuando las solicitudes HTTP PUT están habilitadas, permitiendo que atacantes ejecuten código arbitrario en el servidor. Esto es crítico porque otorga a los atacantes control total de la aplicación web.

Detalle técnico

Vulnerabilidad CWE-434 (Carga de Archivo Sin Restricciones) en Tomcat 7.0.0–7.0.79 en Windows con readonly=false. Los atacantes pueden enviar solicitudes HTTP PUT especialmente elaboradas para cargar archivos JSP en directorios accesibles, que se ejecutarán con privilegios del servidor. Sin autenticación requerida si PUT está activo; el impacto es ejecución remota de código.

Resumen generado y traducido por IA a partir de la descripción oficial.
When running Apache Tomcat 7.0.0 to 7.0.79 on Windows with HTTP PUTs enabled (e.g. via setting the readonly initialisation parameter of the Default to false) it was possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →