CVE-2018-11776
ثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Struts
- تم النشر
- 22/08/2018
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 25/08/2018
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تعاني إصدارات Apache Struts من 2.3 إلى 2.3.34 ومن 2.5 إلى 2.5.16 من احتمالية تنفيذ كود عن بُعد عندما تكون alwaysSelectFullNamespace بقيمة true (إما بواسطة المستخدم أو بواسطة إضافة مثل Convention Plugin) وعندها: تُستخدم النتائج (results) بدون namespace وفي الوقت نفسه، لا تحتوي الحزمة الأعلى منها على namespace أو تحتوي على namespace بنمط بدل (wildcard)، وبالمثل للنتائج، توجد الاحتمالية نفسها عند استخدام وسم url الذي لا يحتوي على value ولا action set وفي الوقت نفسه، لا تحتوي الحزمة الأعلى منها على namespace أو تحتوي على namespace بنمط بدل (wildcard).
المصادر
23تستفيد هذه الأداة من CVE-2018-11776 و Shodan لتنفيذ استغلال جماعي لخوادم Apache Struts المؤكدة والضعيفة.
- S2-057-CVE-2018-11776استغلال
استغلال بسيط لثغرة Apache Struts RCE S2-057 (CVE-2018-11776)
- CVE-2018-11776البحث
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.