NVD Vulnerability Detail
Search Exploit, PoC
CVE-2018-11759
Summary

The Apache Web Server (httpd) specific code that normalised the requested path before matching it to the URI-worker map in Apache Tomcat JK (mod_jk) Connector 1.2.0 to 1.2.44 did not handle some edge cases correctly. If only a sub-set of the URLs supported by Tomcat were exposed via httpd, then it was possible for a specially constructed request to expose application functionality through the reverse proxy that was not intended for clients accessing the application via the reverse proxy. It was also possible in some configurations for a specially constructed request to bypass the access controls configured in httpd. While there is some overlap between this issue and CVE-2018-1323, they are not identical.

Publication Date Nov. 1, 2018, 5:29 a.m.
Registration Date March 1, 2021, 6:47 p.m.
Last Update Nov. 21, 2024, 12:43 p.m.
CVSS3.0 : HIGH
スコア 7.5
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
CVSS2.0 : MEDIUM
Score 5.0
Vector AV:N/AC:L/Au:N/C:P/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:tomcat_jk_connector:*:*:*:*:*:*:*:* 1.2.0 1.2.44
Configuration2 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:a:redhat:jboss_core_services:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Apache Tomcat JK mod_jk Connector にパストラバーサルの脆弱性
Title Apache Tomcat JK mod_jk Connector にパストラバーサルの脆弱性
Summary

Apache Tomcat JK mod_jk Connector には、パストラバーサルの脆弱性が存在します。 Apache Tomcat JK mod_jk Connector は、受け取った URI を正規化して worker プロセスとの対応付けを行います。この正規化処理の部分に問題があり、細工された URI を適切に処理できない場合があります。 この問題は、CVE-2018-1323 の問題と重複する部分もありますが、同一の問題ではありません。

Possible impacts Apache httpd とリバースプロキシを組み合わせたシステムで、Tomcat で動作するアプリへのアクセスを一定の形式の URI のみに制限している場合に、細工されたリクエストにより、制限を回避してアプリにアクセスされる可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は本脆弱性の対策版として、次のバージョンをリリースしています。 * Apache Tomcat JK Connector 1.2.46

Publication Date Nov. 1, 2018, midnight
Registration Date Nov. 2, 2018, 2:35 p.m.
Last Update Sept. 27, 2019, 10:28 a.m.
Affected System
Apache Software Foundation
Apache Tomcat JK Connector 1.2.0 から 1.2.44 まで
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2018年11月02日]
  掲載
Nov. 2, 2018, 2:35 p.m.
2 [2019年09月27日]
  参考情報:National Vulnerability Database (NVD) (CVE-2018-11759) を追加
Sept. 27, 2019, 10:27 a.m.