Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2015-09977

Опубликовано: 10 дек. 2014
Источник: fstec
CVSS3: 7.3
CVSS2: 6.8
EPSS Средний

Описание

Уязвимость программной платформы Apache Struts связана с использованием предсказуемых значений <s:token/>. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить CSRF-атаку

Вендор

Apache Software Foundation
Oracle Corp.
IBM Corp.

Наименование ПО

Struts
WebCenter Sites
Oracle FLEXCUBE Private Banking
IBM Call Center for Commerce
MySQL Enterprise Monitor

Версия ПО

от 2.0.0 до 2.3.20 (Struts)
11.1.1.8.0 (WebCenter Sites)
12.1.0 (Oracle FLEXCUBE Private Banking)
11.1.1.6.1 (WebCenter Sites)
2.0.1 (Oracle FLEXCUBE Private Banking)
9.5.0 (IBM Call Center for Commerce)
10.0 (IBM Call Center for Commerce)
2.2.0 (Oracle FLEXCUBE Private Banking)
2.0.0 (Oracle FLEXCUBE Private Banking)
12.0.1 (Oracle FLEXCUBE Private Banking)
12.0.3 (Oracle FLEXCUBE Private Banking)
до 2.3.19 включительно (MySQL Enterprise Monitor)
до 3.0.18 включительно (MySQL Enterprise Monitor)
12.2.1.0 (WebCenter Sites)

Тип ПО

Прикладное ПО информационных систем
Программное средство защиты
Сетевое программное средство

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Linux .
Сообщество свободного программного обеспечения Linux .
Microsoft Corp Windows -
Microsoft Corp Windows -
Сообщество свободного программного обеспечения Unix .
Сообщество свободного программного обеспечения Unix .

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Struts:
https://cwiki.apache.org/confluence/display/WW/S2-023
Для IBM Call Center for Commerce:
https://www.ibm.com/blogs/psirt/security-bulletin-ibm-call-center-and-apache-struts-struts-upgrade-strategy-various-cves-see-below/
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuoct2016.html
https://www.oracle.com/security-alerts/cpuapr2015.html
https://www.oracle.com/security-alerts/cpujul2015.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 94%
0.12466
Средний

7.3 High

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

ubuntu
около 11 лет назад

Apache Struts 2.0.0 through 2.3.x before 2.3.20 uses predictable <s:token/> values, which allows remote attackers to bypass the CSRF protection mechanism.

redhat
около 11 лет назад

Apache Struts 2.0.0 through 2.3.x before 2.3.20 uses predictable <s:token/> values, which allows remote attackers to bypass the CSRF protection mechanism.

nvd
около 11 лет назад

Apache Struts 2.0.0 through 2.3.x before 2.3.20 uses predictable <s:token/> values, which allows remote attackers to bypass the CSRF protection mechanism.

debian
около 11 лет назад

Apache Struts 2.0.0 through 2.3.x before 2.3.20 uses predictable <s:to ...

github
больше 3 лет назад

Cross-Site Request Forgery in Apache Struts

EPSS

Процентиль: 94%
0.12466
Средний

7.3 High

CVSS3

6.8 Medium

CVSS2