← voltar
CVE-2018-11776

CVE-2018-11776

CVSS 8.1 HIGHEPSS 100.0%● KEV
Em resumo

O Apache Struts tem uma falha que permite que atacantes executem código prejudicial em servidores com versões vulneráveis. Isso acontece quando certas configurações de namespace são feitas incorretamente, deixando atacantes injetarem comandos através de requisições web.

Detalhe técnico

Vulnerabilidade de Execução Remota de Código no Apache Struts 2.3.0-2.3.34 e 2.5.0-2.5.16 quando alwaysSelectFullNamespace está habilitado e o tratamento de namespace resulta em resolução incompleta ou com wildcard. O vetor de ataque é pela rede através de requisições elaboradas para resultados sem namespace explícito ou tags url com valores de action ausentes; a exploração requer configurações específicas de pacote/namespace.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Apache Struts versions 2.3 to 2.3.34 and 2.5 to 2.5.16 suffer from possible Remote Code Execution when alwaysSelectFullNamespace is true (either by user or a plugin like Convention Plugin) and then: results are used with no namespace and in same time, its upper package have no or wildcard namespace and similar to results, same possibility when using url tag which doesn't have value and action set and in same time, its upper package have no or wildcard namespace.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →