CVE-2014-0114
Apache Commons BeanUtils، كما هو موزَّع في ملف lib/commons-beanutils-1.8.0.jar في Apache Struts 1.x حتى 1.3.10 وفي منتجات أخرى تتطلب commons-beanutils حتى...
- تم النشر
- 30/04/2014
- محدث
- 06/08/2024
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 06/03/2014
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apache Commons BeanUtils، كما هو موزَّع في ملف lib/commons-beanutils-1.8.0.jar في Apache Struts 1.x حتى 1.3.10 وفي منتجات أخرى تتطلب commons-beanutils حتى 1.9.2، لا يكبت خاصية class، مما يسمح للمهاجمين عن بُعد "بالتلاعب" بـ ClassLoader وتنفيذ تعليمات برمجية عشوائية عبر معامل class، كما يتضح من تمرير هذا المعامل إلى طريقة getClass لكائن ActionForm في Struts 1.
المصادر
3تحليل فني وإثبات المفهوم لتلاعب معلمات فئة Apache Struts 1 (CVE-2014-0114)، يوضح تنفيذ التعليمات البرمجية عن بُعد على Tomcat ورفض الخدمة على JBoss/Wildfly.
- struts1-patchالتصحيح
struts1 CVE-2014-0114 تصحيح ثغرة التلاعب بـ classLoader
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.