CVE-2017-2666
تم اكتشاف أن الكود الذي يحلل سطر طلب HTTP في Undertow كان يسمح بأحرف غير صالحة. يمكن استغلال هذا الأمر، بالتزامن مع وكيل (proxy) يسمح أيضًا بالأحرف غير...
- تم النشر
- 27/07/2018
- محدث
- 05/08/2024
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف أن الكود الذي يحلل سطر طلب HTTP في Undertow كان يسمح بأحرف غير صالحة. يمكن استغلال هذا الأمر، بالتزامن مع وكيل (proxy) يسمح أيضًا بالأحرف غير الصالحة ولكن بتفسير مختلف، لحقن بيانات في استجابة HTTP. من خلال التلاعب باستجابة HTTP، يمكن للمهاجم تسميم ذاكرة التخزين المؤقت للويب، أو تنفيذ هجوم XSS، أو الحصول على معلومات حساسة من طلبات لا تخصه.
المصادر
1- CVE-2017-2666استغلال
أداة استغلال وتحليل لـ CVE-2017-2666، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في Apache Struts 2.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.