CVE-2017-12611
En Apache Struts versiones 2.0.0 hasta 2.3.33 y versiones 2.5 hasta 2.5.10.1, el uso de una expresión no intencional en una etiqueta Freemarker en lugar de...
- Publicado
- 20 sept 2017
- Actualizado
- 17 sept 2024
- Asignación de CNA
- apache
- Evidencia observada
- 8 sept 2017
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En Apache Struts versiones 2.0.0 hasta 2.3.33 y versiones 2.5 hasta 2.5.10.1, el uso de una expresión no intencional en una etiqueta Freemarker en lugar de literales de cadena podría conllevar a un ataque de tipo RCE.
Fuentes
5- S2-053-CVE-2017-12611Exploit
Un script simple para explotar RCE en Struts 2 S2-053 (CVE-2017-12611)
- exphubExploit
Exphub [Biblioteca de scripts de explotación] incluye scripts de explotación para Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss, Drupal, y los más recientes añadidos: CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340
Exploit de prueba de concepto para CVE-2017-12611, una vulnerabilidad de ejecución remota de código en Apache Struts2, que demuestra la explotación del plugin REST.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.