CVE-2014-0114
Apache Commons BeanUtils, según se distribuye en lib/commons-beanutils-1.8.0.jar en Apache Struts 1.x hasta la versión 1.3.10 y en otros productos que...
- Publicado
- 30 abr 2014
- Actualizado
- 6 ago 2024
- Asignación de CNA
- redhat
- Evidencia observada
- 6 mar 2014
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Apache Commons BeanUtils, según se distribuye en lib/commons-beanutils-1.8.0.jar en Apache Struts 1.x hasta la versión 1.3.10 y en otros productos que requieren commons-beanutils hasta la versión 1.9.2, no suprime la propiedad class, lo que permite a atacantes remotos "manipular" el ClassLoader y ejecutar código arbitrario a través del parámetro class, según lo demostrado por el paso de este parámetro al método getClass del objeto ActionForm en Struts 1.
Fuentes
3Análisis técnico y prueba de concepto para la manipulación de parámetros de clase Apache Struts 1 (CVE-2014-0114), que demuestra la ejecución remota de código en Tomcat y la denegación de servicio en JBoss/Wildfly.
- struts1-patchParche
struts1 CVE-2014-0114 parche de vulnerabilidad de manipulación de classLoader
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.