CVE-2012-0392
Apache Struts 2.3.1.1 से पहले के संस्करणों में CookieInterceptor घटक पैरामीटर-नाम whitelist का उपयोग नहीं करता है, जो दूरस्थ हमलावरों को static method के माध्यम से Java कोड निष्पादन को ट्रिगर करने वाले...
- प्रकाशित
- 8 जन॰ 2012
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 जन॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Struts 2.3.1.1 से पहले के संस्करणों में CookieInterceptor घटक पैरामीटर-नाम whitelist का उपयोग नहीं करता है, जो दूरस्थ हमलावरों को static method के माध्यम से Java कोड निष्पादन को ट्रिगर करने वाले क्राफ्टेड HTTP Cookie header द्वारा मनमाने कमांड निष्पादित करने की अनुमति देता है।
स्रोत
1SEC Consult · multiple · 6 जन॰ 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।