Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-hxqq-w4mr-mc62

Опубликовано: 04 мая 2022
Источник: github
Github: Прошло ревью

Описание

Apache Struts's ParameterInterceptor component does not prevent access to public constructors

The ParameterInterceptor component in Apache Struts before 2.3.1.1 does not prevent access to public constructors, which allows remote attackers to create or overwrite arbitrary files via a crafted parameter that triggers the creation of a Java object.

Пакеты

Наименование

org.apache.struts:struts2-core

maven
Затронутые версииВерсия исправления

< 2.3.1.1

2.3.1.1

Наименование

org.apache.struts.xwork:xwork-core

maven
Затронутые версииВерсия исправления

< 2.2.3.1

2.2.3.1

EPSS

Процентиль: 99%
0.79455
Высокий

Связанные уязвимости

ubuntu
около 14 лет назад

The ParameterInterceptor component in Apache Struts before 2.3.1.1 does not prevent access to public constructors, which allows remote attackers to create or overwrite arbitrary files via a crafted parameter that triggers the creation of a Java object.

redhat
около 14 лет назад

The ParameterInterceptor component in Apache Struts before 2.3.1.1 does not prevent access to public constructors, which allows remote attackers to create or overwrite arbitrary files via a crafted parameter that triggers the creation of a Java object.

nvd
около 14 лет назад

The ParameterInterceptor component in Apache Struts before 2.3.1.1 does not prevent access to public constructors, which allows remote attackers to create or overwrite arbitrary files via a crafted parameter that triggers the creation of a Java object.

debian
около 14 лет назад

The ParameterInterceptor component in Apache Struts before 2.3.1.1 doe ...

CVSS3: 7.2
fstec
около 14 лет назад

Уязвимость компонента ParameterInterceptor программной платформы Apache Struts, позволяющая нарушителю записывать произвольные файлы в систему

EPSS

Процентиль: 99%
0.79455
Высокий