CVE-2017-12617

KEV
🔴 Łataj teraz

Luka w Apache Tomcat pozwala na zdalne wykonanie kodu przez wgranie pliku JSP.

CVSS
8.1
EPSS
94.4%
Exploit
weaponized
Vendor
oracle
Opis źródłowy (NVD)

When running Apache Tomcat versions 9.0.0.M1 to 9.0.0, 8.5.0 to 8.5.22, 8.0.0.RC1 to 8.0.46 and 7.0.0 to 7.0.81 with HTTP PUTs enabled (e.g. via setting the readonly initialisation parameter of the Default servlet to false) it was possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.

exploit Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.1
CISA KEV (aktywnie wykorzystywane)Tak
FIRST EPSS (prawdopodobieństwo exploita)94.4%
Opublikowano (NVD)2017-10-04 01:29:02 UTC
Ostatnia modyfikacja (NVD)2026-04-21 17:03:52 UTC
Referencje