Apache Tika 命令注入漏洞(CVE-2018-1335)

Apache Tika 命令注入漏洞(CVE-2018-1335)-渗透云记 - 专注于网络安全与技术分享
Apache Tika 命令注入漏洞(CVE-2018-1335)
此内容为付费阅读,请付费后查看
100积分
付费阅读

漏洞标题

Apache Tika 命令注入漏洞(CVE-2018-1335)

漏洞描述

【漏洞对象】tika-server 【涉及版本】before Tika1.18 【漏洞描述】ApacheTika工具集可以检测和提取上千种不同文件类型(比如PPT,XLS,PDF等)中的元数据和文本,ApacheTika由Java库,命令行工具和一个有自己的REST API的独立服务器(tikaserver)组成。该漏洞是由于OCR(光学字符识别),可从图像中提取文本和内容,因此可以上传图像文件进行命令注入,和OCR函数产生交互后达到“doOCR”功能,从而达到了命令执行

PoC代码

暂无

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享