CVE-2017-5638
Apache Struts दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 11 मार्च 2017
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 मार्च 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Struts 2 में Jakarta Multipart पार्सर, जो 2.3.x (2.3.32 से पहले) और 2.5.x (2.5.10.1 से पहले) संस्करणों में है, फ़ाइल-अपलोड प्रयासों के दौरान अपवाद प्रबंधन (exception handling) और त्रुटि-संदेश उत्पादन में गलत है, जो दूरस्थ हमलावरों को एक विशेष रूप से तैयार Content-Type, Content-Disposition, या Content-Length HTTP हेडर के माध्यम से मनमाने कमांड निष्पादित करने की अनुमति देता है, जैसा कि मार्च 2017 में #cmd= स्ट्रिंग वाले Content-Type हेडर के साथ वास्तविक दुनिया में शोषण किया गया था।
स्रोत
79- CVE-2017-5638एक्सप्लॉइट
Struts02 s2-045 एक्सप्लॉइट प्रोग्राम
- Struts2-045-Expएक्सप्लॉइट
CVE-2017-5638
- CVE-2017-5638-Attack-and-Defenseअनुसंधान
Apache Struts2 S2-045 (CVE-2017-5638) शोषण और बचाव का प्रदर्शन करने वाली Docker-आधारित सुरक्षा लैब, व्यावहारिक प्रशिक्षण के लिए WAF सुरक्षा के साथ कमजोर और पैच किए गए अनुप्रयोगों की विशेषता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।