
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - تنفيذ التعليمات البرمجية عن بُعد - سكربت شل
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - تنفيذ الأوامر عن بُعد - سكربت شل
يحتوي محلل Jakarta Multipart في Apache Struts 2 الإصدارات 2.3.x قبل 2.3.32 و2.5.x قبل 2.5.10.1 على معالجة غير صحيحة للاستثناءات وتوليد رسائل خطأ أثناء محاولات رفع الملفات، مما يسمح للمهاجمين عن بُعد بتنفيذ أوامر عشوائية عبر ترويسة HTTP مصممة خصيصًا مثل Content-Type أو Content-Disposition أو Content-Length، كما تم استغلال هذه الثغرة في مارس 2017 عبر ترويسة Content-Type تحتوي على سلسلة #cmd=.
./cve-2017-5638.sh <url> <cmd>
