
Script d'exploitation ciblant 5 vulnérabilités RCE d'Apache Struts (CVE-2013-2251, CVE-2017-5638, CVE-2017-9805, CVE-2018-11776, CVE-2019-0230) avec génération de payload de shell PHP.
Le script contient 5 vulnérabilités distinctes qui exploitent des vulnérabilités de type RCE dans Apache Struts. Pour le moment, il ne permet que de créer un shell PHP.
| CVE ID | DESCRIPTION |
|---|---|
| CVE-2013-2251 | Apache Struts 2.0.0 à 2.3.15 permet à des attaquants distants d'exécuter des expressions OGNL arbitraires via un paramètre avec un préfixe (1) action:, (2) redirect: ou (3) redirectAction: contrefait. |
| CVE-2017-5638 | L'analyseur Jakarta Multipart dans Apache Struts 2 2.3.x avant 2.3.32 et 2.5.x avant 2.5.10.1 a une gestion incorrecte des exceptions et une génération de messages d'erreur lors des tentatives de téléchargement de fichiers, ce qui permet à des attaquants distants d'exécuter des commandes arbitraires via un en-tête HTTP Content-Type, Content-Disposition ou Content-Length contrefait, comme exploité dans la nature en mars 2017 avec un en-tête Content-Type contenant une chaîne #cmd=. |
| CVE-2017-9805 | Le plugin REST dans Apache Struts 2.1.1 à 2.3.x avant 2.3.34 et 2.5.x avant 2.5.13 utilise un XStreamHandler avec une instance de XStream pour la désérialisation sans aucun filtrage de type, ce qui peut conduire à une exécution de code à distance lors de la désérialisation de charges utiles XML. |
| CVE-2018-11776 | Les versions Apache Struts 2.3 à 2.3.34 et 2.5 à 2.5.16 souffrent d'une possible exécution de code à distance lorsque alwaysSelectFullNamespace est vrai (soit par l'utilisateur, soit par un plugin comme Convention Plugin) et ensuite : les résultats sont utilisés sans espace de noms et en même temps, son package supérieur n'a pas d'espace de noms ou utilise un joker, et de même, possibilité similaire lors de l'utilisation de la balise url qui n'a pas de valeur et d'action définies et en même temps, son package supérieur n'a pas d'espace de noms ou utilise un joker. |
| CVE-2019-0230 | Apache Struts 2.0.0 à 2.5.20 a forcé une double évaluation OGNL, qui, lorsqu'elle est évaluée sur une entrée utilisateur brute dans les attributs de balise, peut conduire à une exécution de code à distance. |
Merci.