Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-06076

Опубликовано: 01 июн. 2016
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость реализации метода очистки имени действия программной платформы Apache Struts связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Apache Software Foundation
IBM Corp.

Наименование ПО

Struts
IBM Call Center for Commerce
IBM SAN Volume Controller
IBM Storwize V3500
IBM Storwize V3700
IBM Storwize V5000
IBM Storwize V7000
IBM FlashSystem V9000

Версия ПО

от 2.5.0 до 2.5.1 (Struts)
9.5.0 (IBM Call Center for Commerce)
10.0 (IBM Call Center for Commerce)
от 2.0.0 до 2.3.29 (Struts)
от 1.1 до 7.7 включительно (IBM SAN Volume Controller)
от 1.1 до 7.7 включительно (IBM Storwize V3500)
от 1.1 до 7.7 включительно (IBM Storwize V3700)
от 1.1 до 7.7 включительно (IBM Storwize V5000)
от 1.1 до 7.7 включительно (IBM Storwize V7000)
от 1.1 до 7.7 включительно (IBM FlashSystem V9000)

Тип ПО

Прикладное ПО информационных систем
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Struts:
https://cwiki.apache.org/confluence/display/WW/S2-035
Для программных продуктов IBM Corp.:
https://www.ibm.com/blogs/psirt/security-bulletin-ibm-call-center-and-apache-struts-struts-upgrade-strategy-various-cves-see-below/
https://www.ibm.com/support/pages/security-bulletin-multiple-vulnerabilities-apache-struts-affect-san-volume-controller-storwize-family-and-flashsystem-v9000-products

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 91%
0.06115
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 9 лет назад

Apache Struts 2 before 2.3.29 and 2.5.x before 2.5.1 allow attackers to have unspecified impact via vectors related to improper action name clean up.

redhat
больше 9 лет назад

Apache Struts 2 before 2.3.29 and 2.5.x before 2.5.1 allow attackers to have unspecified impact via vectors related to improper action name clean up.

CVSS3: 9.8
nvd
больше 9 лет назад

Apache Struts 2 before 2.3.29 and 2.5.x before 2.5.1 allow attackers to have unspecified impact via vectors related to improper action name clean up.

CVSS3: 9.8
debian
больше 9 лет назад

Apache Struts 2 before 2.3.29 and 2.5.x before 2.5.1 allow attackers t ...

CVSS3: 9.8
github
больше 3 лет назад

Apache Struts improper action name cleanup

EPSS

Процентиль: 91%
0.06115
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2