CVE-2017-5638
ثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Struts
- تم النشر
- 11/03/2017
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 07/03/2017
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
محلل Jakarta Multipart في Apache Struts 2 الإصدارات 2.3.x قبل 2.3.32 و2.5.x قبل 2.5.10.1 يعاني من معالجة غير صحيحة للاستثناءات وتوليد غير صحيح لرسائل الخطأ أثناء محاولات رفع الملفات، مما يسمح للمهاجمين عن بُعد بتنفيذ أوامر عشوائية عبر ترويسة HTTP مُصمَّمة خصيصًا من Content-Type أو Content-Disposition أو Content-Length، وقد تم استغلاله في هجمات حقيقية في مارس 2017 باستخدام ترويسة Content-Type تحتوي على سلسلة #cmd=.
المصادر
79- CVE-2017-5638استغلال
برنامج استغلال Struts02 s2-045
- Struts2-045-Expاستغلال
CVE-2017-5638
مختبر أمني قائم على Docker يوضح استغلال ثغرة Apache Struts2 S2-045 (CVE-2017-5638) والدفاع ضدها، ويشمل تطبيقات قابلة للاستغلال وأخرى مُصححة مع حماية WAF للتدريب العملي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.