
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - Remote-Code-Ausführung - Shell-Skript
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 – Remotecodeausführung – Shell-Skript
Der Jakarta-Multipart-Parser in Apache Struts 2 2.3.x vor 2.3.32 und 2.5.x vor 2.5.10.1 weist eine falsche Ausnahmebehandlung und Fehlermeldungsgenerierung während Datei-Upload-Versuchen auf, was es Angreifern aus der Ferne ermöglicht, beliebige Befehle über einen manipulierten Content-Type-, Content-Disposition- oder Content-Length-HTTP-Header auszuführen. Dies wurde im März 2017 in freier Wildbahn mit einem Content-Type-Header, der die Zeichenkette #cmd= enthielt, ausgenutzt.
./cve-2017-5638.sh <url> <cmd>
