Apache Tomcat 7.0.x < 7.0.82 透過 JSP 上傳實現遠端程式碼執行

high Web App Scanning Plugin ID 112309

概要

Apache Tomcat 7.0.x < 7.0.82 透過 JSP 上傳實現遠端程式碼執行

說明

遠端主機上安裝的 Apache Tomcat 版本是比 7.0.82 舊的 7.0.x。因此,會受到在 Windows 上啟用 HTTP PUT 的情況下執行時產生的一個不明弱點 (例如,透過設定預設為 false 的唯讀初始化參數) 所影響,該弱點讓他人得以透過特製的要求,將 JSP 檔案上傳至伺服器。而後伺服器即可要求此 JSP,並執行其所包含的任何程式碼。

請注意,掃描程式並未嘗試利用此問題,而是僅依據應用程式自我報告的版本號碼做出判斷。

解決方案

升級版本至 Apache Tomcat 7.0.82 或更新版本。

另請參閱

http://tomcat.apache.org/security-7.html#Fixed_in_Apache_Tomcat_7.0.82

Plugin 詳細資訊

嚴重性: High

ID: 112309

類型: remote

已發布: 2018/11/5

已更新: 2023/3/14

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Critical

分數: 9.2

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2017-12617

CVSS v3

風險因素: High

基本分數: 8.1

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2017-12617

弱點資訊

CPE: cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2017/10/4

弱點發布日期: 2017/10/4

CISA 已知遭惡意利用弱點到期日: 2022/4/15

參考資訊

CVE: CVE-2017-12617

BID: 100954