CVE-2018-1324
Ein speziell präpariertes ZIP-Archiv kann verwendet werden, um eine Endlosschleife im Extra-Feld-Parser von Apache Commons Compress auszulösen, der von den...
- Veröffentlicht
- 16.03.2018
- Aktualisiert
- 17.09.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein speziell präpariertes ZIP-Archiv kann verwendet werden, um eine Endlosschleife im Extra-Feld-Parser von Apache Commons Compress auszulösen, der von den Klassen `ZipFile` und `ZipArchiveInputStream` in den Versionen 1.11 bis 1.15 verwendet wird. Dies kann genutzt werden, um einen Denial-of-Service-Angriff gegen Dienste durchzuführen, die das Zip-Paket von Compress verwenden.
Quellen
1- CVE-2018-1324Exploit
Exploit für CVE-2018-1324, eine Schwachstelle zur Remote-Codeausführung in Apache Struts2, die es nicht authentifizierten Angreifern ermöglicht, beliebige Befehle auf betroffenen Servern auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.