CVE-2017-12611
In Apache Struts 2.0.0 bis 2.3.33 und 2.5 bis 2.5.10.1 kann die Verwendung eines unbeabsichtigten Ausdrucks in einem Freemarker-Tag anstelle von...
- Veröffentlicht
- 20.09.2017
- Aktualisiert
- 17.09.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.09.2017
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Apache Struts 2.0.0 bis 2.3.33 und 2.5 bis 2.5.10.1 kann die Verwendung eines unbeabsichtigten Ausdrucks in einem Freemarker-Tag anstelle von String-Literalen zu einem RCE-Angriff führen.
Quellen
5- S2-053-CVE-2017-12611Exploit
Ein einfaches Skript für einen RCE-Exploit für Struts 2 S2-053 (CVE-2017-12611)
- exphubExploit
Exphub[Exploit-Skriptbibliothek] umfasst Exploit-Skripte für Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss und Drupal. Zuletzt hinzugefügt: CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340.
Proof-of-Concept-Exploit für CVE-2017-12611, eine Schwachstelle zur entfernten Codeausführung in Apache Struts2, die die Ausnutzung des REST-Plugins demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.