CVE-2017-12611
في Apache Struts من الإصدار 2.0.0 حتى 2.3.33 ومن 2.5 حتى 2.5.10.1، يمكن أن يؤدي استخدام تعبير غير مقصود في وسم Freemarker بدلاً من القيم النصية الحرفية...
- تم النشر
- 20/09/2017
- محدث
- 17/09/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/09/2017
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Apache Struts من الإصدار 2.0.0 حتى 2.3.33 ومن 2.5 حتى 2.5.10.1، يمكن أن يؤدي استخدام تعبير غير مقصود في وسم Freemarker بدلاً من القيم النصية الحرفية (string literals) إلى هجوم تنفيذ تعليمات برمجية عن بُعد (RCE).
المصادر
5- S2-053-CVE-2017-12611استغلال
نص برمجي بسيط لاستغلال ثغرة RCE في Struts 2 S2-053 (CVE-2017-12611)
- exphubاستغلال
Exphub[مكتبة سكربتات استغلال الثغرات] يتضمن سكربتات استغلال الثغرات الخاصة بـWebloigc وStruts2 وTomcat وNexus وSolr وJboss وDrupal، وأحدث الإضافات هي CVE-2020-14882 وCVE-2020-11444 وCVE-2020-10204 وCVE-2020-10199 وCVE-2020-1938 وCVE-2020-2551 وCVE-2020-2555 وCVE-2020-2883 وCVE-2019-17558 وCVE-2019-6340
استغلال إثبات المفهوم لثغرة CVE-2017-12611، وهي ثغرة تنفيذ كود عن بُعد في Apache Struts2، توضح استغلال إضافة REST.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.