Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-06344

Опубликовано: 23 мая 2013
Источник: fstec
CVSS3: 9.8
CVSS2: 9.3
EPSS Критический

Описание

Уязвимость приложения Apache Struts Showcase программной платформы Apache Struts связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код OGNL с помощью специально созданного имени параметра

Вендор

IBM Corp.
Apache Software Foundation

Наименование ПО

IBM Call Center for Commerce
IBM Platform Symphony
Struts

Версия ПО

9.5.0 (IBM Call Center for Commerce)
10.0 (IBM Call Center for Commerce)
5.2 (IBM Platform Symphony)
6.1.1 (IBM Platform Symphony)
до 2.3.14.3 (Struts)
6.1.0.1 (IBM Platform Symphony)

Тип ПО

Прикладное ПО информационных систем
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Struts:
https://cwiki.apache.org/confluence/display/WW/S2-012
Для IBM Corp.:
https://www.ibm.com/blogs/psirt/security-bulletin-ibm-call-center-and-apache-struts-struts-upgrade-strategy-various-cves-see-below/
https://www.ibm.com/support/pages/security-bulletin-ibm-platform-symphony-cve-2013-2251-cve-2013-2248-cve-2013-2135-cve-2013-2134-cve-2013-2115-cve-2013-1966-cve-2013-1965-cve-2013-4310

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.91504
Критический

9.8 Critical

CVSS3

9.3 Critical

CVSS2

Связанные уязвимости

ubuntu
больше 12 лет назад

Apache Struts Showcase App 2.0.0 through 2.3.13, as used in Struts 2 before 2.3.14.3, allows remote attackers to execute arbitrary OGNL code via a crafted parameter name that is not properly handled when invoking a redirect.

redhat
больше 12 лет назад

Apache Struts Showcase App 2.0.0 through 2.3.13, as used in Struts 2 before 2.3.14.3, allows remote attackers to execute arbitrary OGNL code via a crafted parameter name that is not properly handled when invoking a redirect.

nvd
больше 12 лет назад

Apache Struts Showcase App 2.0.0 through 2.3.13, as used in Struts 2 before 2.3.14.3, allows remote attackers to execute arbitrary OGNL code via a crafted parameter name that is not properly handled when invoking a redirect.

debian
больше 12 лет назад

Apache Struts Showcase App 2.0.0 through 2.3.13, as used in Struts 2 b ...

github
больше 3 лет назад

Improper Control of Generation of Code in Apache Struts

EPSS

Процентиль: 100%
0.91504
Критический

9.8 Critical

CVSS3

9.3 Critical

CVSS2