CVE-2018-11776
Vulnérabilité d'exécution de code à distance dans Apache Struts
- Publié
- 22 août 2018
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 25 août 2018
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Les versions d'Apache Struts 2.3 à 2.3.34 et 2.5 à 2.5.16 sont vulnérables à une possible exécution de code à distance lorsque `alwaysSelectFullNamespace` est défini sur true (soit par l'utilisateur, soit par un plugin comme Convention Plugin) et ensuite : les résultats sont utilisés sans namespace et, en même temps, son package supérieur n'a pas de namespace ou possède un namespace wildcard ; et de manière similaire aux résultats, la même possibilité existe lors de l'utilisation de la balise url qui n'a ni value ni action définies et, en même temps, son package supérieur n'a pas de namespace ou possède un namespace wildcard.
Sources
23Cet outil exploite CVE-2018-11776 et Shodan pour effectuer une exploitation massive de serveurs Apache Struts vérifiés et vulnérables.
- S2-057-CVE-2018-11776Exploit
Un exploit simple pour Apache Struts RCE S2-057 (CVE-2018-11776)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.