CVE-2011-5057
Apache Struts 2.3.1.2 और इससे पहले के संस्करण, तथा 2.3.19-2.3.23, ऐसे इंटरफेस प्रदान करते हैं जो session और request collections जैसे संग्रहों तक पहुंच को उचित रूप से प्रतिबंधित नहीं करते हैं, जो...
- प्रकाशित
- 8 जन॰ 2012
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 दिस॰ 2011
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:P/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Struts 2.3.1.2 और इससे पहले के संस्करण, तथा 2.3.19-2.3.23, ऐसे इंटरफेस प्रदान करते हैं जो session और request collections जैसे संग्रहों तक पहुंच को उचित रूप से प्रतिबंधित नहीं करते हैं, जो दूरस्थ हमलावरों को किसी ऐसे एप्लिकेशन में क्राफ्टेड पैरामीटर के माध्यम से रन-टाइम डेटा मानों को संशोधित करने की अनुमति दे सकता है जो प्रभावित इंटरफेस को लागू करता है, जैसा कि SessionAware, RequestAware, ApplicationAware, ServletRequestAware, ServletResponseAware, और ParameterAware इंटरफेस द्वारा प्रदर्शित किया गया है। नोट: विक्रेता इस रिपोर्ट के महत्व को विवादित करता है क्योंकि "मौजूदा ऐप्स में इंटरसेप्टर को कॉन्फ़िगर करके आसान वर्कअराउंड" मौजूद है।
स्रोत
1Hisato Killing · multiple · 7 दिस॰ 2011
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।