Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-pvm9-288c-v5wq

Опубликовано: 17 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

Remote Code Execution in Apache Struts

XSLTResult allows for the location of a stylesheet being passed as a request parameter. In some circumstances this can be used to inject remotely executable code.

Пакеты

Наименование

org.apache.struts:struts2-core

maven
Затронутые версииВерсия исправления

< 2.3.20.3

2.3.20.3

Наименование

org.apache.struts:struts2-core

maven
Затронутые версииВерсия исправления

>= 2.3.24, < 2.3.24.3

2.3.24.3

Наименование

org.apache.struts:struts2-core

maven
Затронутые версииВерсия исправления

>= 2.3.28, < 2.3.28.1

2.3.28.1

EPSS

Процентиль: 97%
0.34801
Средний

9.8 Critical

CVSS3

Дефекты

CWE-20

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 10 лет назад

XSLTResult in Apache Struts 2.x before 2.3.20.2, 2.3.24.x before 2.3.24.2, and 2.3.28.x before 2.3.28.1 allows remote attackers to execute arbitrary code via the stylesheet location parameter.

redhat
почти 10 лет назад

XSLTResult in Apache Struts 2.x before 2.3.20.2, 2.3.24.x before 2.3.24.2, and 2.3.28.x before 2.3.28.1 allows remote attackers to execute arbitrary code via the stylesheet location parameter.

CVSS3: 9.8
nvd
почти 10 лет назад

XSLTResult in Apache Struts 2.x before 2.3.20.2, 2.3.24.x before 2.3.24.2, and 2.3.28.x before 2.3.28.1 allows remote attackers to execute arbitrary code via the stylesheet location parameter.

CVSS3: 9.8
debian
почти 10 лет назад

XSLTResult in Apache Struts 2.x before 2.3.20.2, 2.3.24.x before 2.3.2 ...

CVSS3: 9.8
fstec
почти 10 лет назад

Уязвимость реализации класса XSLTResult программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 97%
0.34801
Средний

9.8 Critical

CVSS3

Дефекты

CWE-20