CVE-2021-31805
Evaluación forzada de OGNL, cuando se evalúa sobre entrada de usuario sin validar en atributos de etiquetas, puede conducir a RCE.
- Publicado
- 12 abr 2022
- Actualizado
- 3 ago 2024
- Asignación de CNA
- apache
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La corrección emitida para CVE-2020-17530 era incompleta. Así, desde Apache Struts versiones 2.0.0 hasta 2.5.29, todavía algunos de los atributos de las etiquetas podían llevar a cabo una doble evaluación si un desarrollador aplicaba la evaluación OGNL forzada usando la sintaxis %{...}. El uso de la evaluación forzada de OGNL en entradas de usuario no confiables puede conllevar a una Ejecución de Código Remota y una degradación de la seguridad
Fuentes
8Prueba de concepto de explotación para Apache Struts2 RCE (CVE-2021-31805) con configuración de Docker y pasos de explotación basados en curl.
- CVE-2021-31805-POCEscáner
Apache Struts2 S2-062(CVE-2021-31805) detección masiva de ejecución remota de código (sin explotación)
Exploit en Python para Apache Struts2 S2-062 (CVE-2021-31805) ejecución remota de código, con entorno de reproducción basado en Docker y generación de payload de shell inversa.
- CVE-2021-31805Exploit
Prueba de concepto y exploit basado en Python para RCE en Apache Struts2 (CVE-2021-31805), que permite la ejecución de comandos mediante inyección OGNL. Incluye modos POC y EXP para pruebas de seguridad.
- S2-062Exploit
Escáner y exploit basado en Python para la ejecución remota de código en Apache Struts2 S2-062 (CVE-2021-31805), con soporte para escaneo por lotes y ejecución de comandos.
Entorno vulnerable de CVE-2021-31805 (S2-062) para pruebas
- s2-062PoC
POC de verificación de ejecución remota de código S2-062 CVE-2021-31805
- CVE-2021-31805Exploit
S2-061/S2-062 Struts2 Vulnerabilidad de ejecución remota de comandos POC&EXP
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.