
Exploit Python pour la vulnérabilité d'exécution de code à distance Apache Struts2 S2-057 (CVE-2018-11776). Cible un namespace non défini ou générique dans la configuration XML pour exécuter des commandes arbitraires.
Le 23 août 2018, Apache Struts2 a publié son dernier bulletin de sécurité. Il existe une vulnérabilité critique d'exécution de code à distance dans Apache Struts2, signalée par le chercheur en sécurité de l'équipe Semmle Security Research. Le numéro de vulnérabilité est CVE-2018-11776 (S2-057). Dans la configuration XML de Struts2, si la valeur de l'espace de noms n'est pas définie et que (Action Configuration) n'est pas définie ou utilise un espace de noms avec joker, cela peut entraîner une exécution de code à distance.
Versions affectées
Struts 2.3 à 2.3.34
Struts 2.5 à 2.5.16
Versions corrigées
Struts 2.3.35
Struts 2.5.17
Utilisation
python3 s2-057.py {url} eg: python3 s2-057.py http://example.com
Vérification de la vulnérabilité
L'utilisation de la plateforme de détection en ligne seebug.org a détecté un site présentant la vulnérabilité struts s2-057
Detection de la vulnérabilité struts s2-057 sur un site à l'aide de s2-057.py
