CVE-2011-5057
Apache Struts 2.3.1.2 und früher, 2.3.19-2.3.23, stellt Schnittstellen bereit, die den Zugriff auf Sammlungen wie die Sitzungs- und Anforderungssammlungen...
- Veröffentlicht
- 08.01.2012
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 07.12.2011
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:P/A:NMittel · nächste 30 Tage
- Perzentil
- 98,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache Struts 2.3.1.2 und früher, 2.3.19-2.3.23, stellt Schnittstellen bereit, die den Zugriff auf Sammlungen wie die Sitzungs- und Anforderungssammlungen nicht ordnungsgemäß einschränken, was entfernten Angreifern möglicherweise ermöglicht, Laufzeitdatenwerte über einen manipulierten Parameter zu ändern, der an eine Anwendung gesendet wird, die eine betroffene Schnittstelle implementiert, wie anhand der Schnittstellen SessionAware, RequestAware, ApplicationAware, ServletRequestAware, ServletResponseAware und ParameterAware demonstriert wird. HINWEIS: Der Hersteller bestreitet die Bedeutung dieses Berichts wegen einer „einfachen Problemumgehung in bestehenden Apps durch Konfigurieren des Interceptors.“
Quellen
1Hisato Killing · multiple · 07.12.2011
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.