
Un exploit pour CVE-2017-5638
Les versions 2.3.x antérieures à 2.3.32 et 2.5.x antérieures à 2.5.10.1 d'Apache Struts 2 présentent une faille dans leur analyseur Jakarta Multipart. Cette faille provoque une gestion incorrecte des exceptions et la génération de messages d'erreur lors de tentatives de téléversement de fichiers. Par conséquent, des attaquants peuvent exécuter des commandes arbitraires à distance en exploitant un en-tête HTTP spécialement conçu tel que Content-Type, Content-Disposition ou Content-Length.
python exploit.py -r <rhost-url> -c <desired-command>