Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Tomcat JK Web Server Connector (CVE-2007-1860)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/05/2007
Última modificación:
09/04/2025

Descripción

El componente mod_jk en Apache Tomcat JK Web Server Connector versión 1.2. x anterior a 1.2.23, descodifica las URL de petición dentro del servidor Apache HTTP antes de pasar la URL a Tomcat, lo que permite a los atacantes remotos acceder a páginas protegidas por medio de un JkMount prefijado y creado, posiblemente involucrando secuencias double-encoded.. (punto punto) y el salto de directorio (directory traversal), un problema relacionado a CVE-2007-0450.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tomcat_jk_web_server_connector:*:*:*:*:*:*:*:* 1.2.22 (incluyendo)


Referencias a soluciones, herramientas e información