CVE-2014-0114
Apache Commons BeanUtils, wie es in lib/commons-beanutils-1.8.0.jar in Apache Struts 1.x bis 1.3.10 und in anderen Produkten, die commons-beanutils bis...
- Veröffentlicht
- 30.04.2014
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- redhat
- Beweise beobachtet
- 06.03.2014
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache Commons BeanUtils, wie es in lib/commons-beanutils-1.8.0.jar in Apache Struts 1.x bis 1.3.10 und in anderen Produkten, die commons-beanutils bis 1.9.2 benötigen, ausgeliefert wird, unterdrückt die class-Eigenschaft nicht, was es entfernten Angreifern ermöglicht, den ClassLoader zu „manipulieren“ und beliebigen Code über den class-Parameter auszuführen, wie durch die Übergabe dieses Parameters an die getClass-Methode des ActionForm-Objekts in Struts 1 demonstriert wird.
Quellen
3Technische Analyse und Proof-of-Concept für die Manipulation des Klassenparameters von Apache Struts 1 (CVE-2014-0114), die Remote-Codeausführung auf Tomcat und Denial-of-Service auf JBoss/Wildfly demonstriert.
- struts1-patchPatch
struts1 CVE-2014-0114 classLoader Manipulation Schwachstelle Patch
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.