Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-2ppp-xj34-vvf7

Опубликовано: 04 мая 2022
Источник: github
Github: Прошло ревью

Описание

Apache Struts's CookieInterceptor component does not use the parameter-name whitelist

The CookieInterceptor component in Apache Struts before 2.3.1.1 does not use the parameter-name whitelist, which allows remote attackers to execute arbitrary commands via a crafted HTTP Cookie header that triggers Java code execution through a static method.

Пакеты

Наименование

org.apache.struts:struts2-core

maven
Затронутые версииВерсия исправления

< 2.2.3.1

2.2.3.1

Наименование

org.apache.struts.xwork:xwork-core

maven
Затронутые версииВерсия исправления

< 2.2.3.1

2.2.3.1

EPSS

Процентиль: 100%
0.91467
Критический

Связанные уязвимости

ubuntu
около 14 лет назад

The CookieInterceptor component in Apache Struts before 2.3.1.1 does not use the parameter-name whitelist, which allows remote attackers to execute arbitrary commands via a crafted HTTP Cookie header that triggers Java code execution through a static method.

redhat
около 14 лет назад

The CookieInterceptor component in Apache Struts before 2.3.1.1 does not use the parameter-name whitelist, which allows remote attackers to execute arbitrary commands via a crafted HTTP Cookie header that triggers Java code execution through a static method.

nvd
около 14 лет назад

The CookieInterceptor component in Apache Struts before 2.3.1.1 does not use the parameter-name whitelist, which allows remote attackers to execute arbitrary commands via a crafted HTTP Cookie header that triggers Java code execution through a static method.

debian
около 14 лет назад

The CookieInterceptor component in Apache Struts before 2.3.1.1 does n ...

CVSS3: 7.3
fstec
около 14 лет назад

Уязвимость реализации класса CookieInterceptor программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 100%
0.91467
Критический