Apache Tomcat: 잠재적인 RCE 및/또는 정보 공개 및/또는 부분 PUT로 인한 정보 손상
경로 동등성: 원격 코드 실행 및/또는 정보 공개로 이어지는 'file.Name'(내부 점) 및/또는 Apache Tomcat의 쓰기 지원 기본 서블릿을 통해 업로드된 파일에 악성 콘텐츠가 추가됩니다.
이 문제는 Apache Tomcat(11.0.0-M111.0.2, 10.1.0-M110.1.34, 9.0.0.M19.0.98)에 영향을 미칩니다. 다음 버전은 CVE가 생성될 당시 EOL되었지만 영향을 받는 것으로 알려져 있습니다: 8.5.08.5.100. 다른 이전 EOL 버전도 영향을 받을 수 있습니다.
다음 사항이 모두 사실이라면 악의적인 사용자가 보안에 민감한 파일을 보거나 해당 파일에 콘텐츠를 삽입할 수 있었던 것입니다.
다음 사항이 모두 사실이라면 악의적인 사용자가 원격 코드 실행을 수행할 수 있었던 것입니다.
사용자는 문제를 해결하는 버전 11.0.3, 10.1.35 또는 9.0.99로 업그레이드하는 것이 좋습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.