← volver
CVE-2018-11776

CVE-2018-11776

CVSS 8.1 HIGHEPSS 100.0%● KEV
En resumen

Apache Struts tiene una falla que permite a atacantes ejecutar código malicioso en servidores con versiones vulnerables. Esto ocurre cuando ciertas configuraciones de namespace se hacen incorrectamente, dejando que atacantes inyecten comandos a través de solicitudes web.

Detalle técnico

Vulnerabilidad de Ejecución Remota de Código en Apache Struts 2.3.0-2.3.34 y 2.5.0-2.5.16 cuando alwaysSelectFullNamespace está habilitado y el manejo de namespace resulta en resolución incompleta o con wildcard. El vector de ataque es a través de la red mediante solicitudes elaboradas a resultados sin namespace explícito o etiquetas url con valores de action ausentes; la explotación requiere configuraciones específicas de paquete/namespace.

Resumen generado y traducido por IA a partir de la descripción oficial.
Apache Struts versions 2.3 to 2.3.34 and 2.5 to 2.5.16 suffer from possible Remote Code Execution when alwaysSelectFullNamespace is true (either by user or a plugin like Convention Plugin) and then: results are used with no namespace and in same time, its upper package have no or wildcard namespace and similar to results, same possibility when using url tag which doesn't have value and action set and in same time, its upper package have no or wildcard namespace.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →