SecBoard
Zurück zur CVE-Übersicht

CVE-2017-12617

HIGH(8.1)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score80/100 — KRITISCH
  • CVSS 8.1 — Hoch
  • EPSS 100% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

100.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

8.1

Technische Schwere

SecBoard-Einordnung

CVE-2017-12617 betrifft Apache Tomcat und ermöglicht das Hochladen und Ausführen von JSP-Dateien auf dem Server. Dies ist möglich, wenn HTTP PUT-Anfragen aktiviert sind, beispielsweise durch Deaktivieren des 'readonly'-Parameters des Default-Servlets. Ein Angreifer kann über eine speziell präparierte Anfrage beliebigen Code auf dem Server ausführen, was zu einer vollständigen Kompromittierung führen kann.

Die Schwachstelle wird als hochkritisch eingestuft ( 8.1) und hat eine extrem hohe Exploit-Wahrscheinlichkeit ( 100%). Sie ist zudem im KEV-Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die Kombination aus hoher Kritikalität und aktiver Ausnutzung erfordert sofortige Maßnahmen.

Security-Teams sollten umgehend prüfen, ob ihre Apache Tomcat-Instanzen betroffen sind und HTTP PUTs deaktiviert sind. Falls nicht, ist ein sofortiges Patchen auf eine nicht betroffene Version oder die Deaktivierung des 'readonly'-Parameters des Default-Servlets auf 'true' dringend erforderlich, um die Ausnutzung dieser Schwachstelle zu verhindern.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

When running Apache Tomcat versions 9.0.0.M1 to 9.0.0, 8.5.0 to 8.5.22, 8.0.0.RC1 to 8.0.46 and 7.0.0 to 7.0.81 with HTTP PUTs enabled (e.g. via setting the readonly initialisation parameter of the Default servlet to false) it was possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.

Betroffene Produkte

  • cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*
  • cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:esm:*:*:*
  • cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:esm:*:*:*
  • cpe:2.3:o:canonical:ubuntu_linux:17.10:*:*:*:*:*:*:*
  • cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:esm:*:*:*
  • cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.3:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.4:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.5:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.6:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:communications_instant_messaging_server:10.0.1:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:endeca_information_discovery_integrator:3.1.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:endeca_information_discovery_integrator:3.2.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:enterprise_manager_for_mysql_database:12.1.0.4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:*:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:*:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:fmw_platform:12.2.1.2.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:fmw_platform:12.2.1.3.0:*:*:*:*:*:*:*

Referenzen