CVE-2017-9805
Apache Struts में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन भेद्यता
- प्रकाशित
- 15 सित॰ 2017
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 सित॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Struts 2.1.1 से लेकर 2.3.34 से पहले के 2.3.x संस्करणों तक और 2.5.13 से पहले के 2.5.x संस्करणों में REST प्लगइन, डिसीरियलाइज़ेशन के लिए बिना किसी टाइप फ़िल्टरिंग के XStreamHandler के साथ XStream के एक इंस्टेंस का उपयोग करता है, जिससे XML पेलोड को डिसीरियलाइज़ करने पर रिमोट कोड एक्ज़ीक्यूशन (Remote Code Execution) हो सकता है।
स्रोत
23- -CVE-2017-9805एक्सप्लॉइट
Apache Struts2 REST प्लगइन XStream RCE (CVE-2017-9805) के लिए शोषण स्क्रिप्ट
CVE-2017-9805 S2-052 PoC
- CVE-2017-9805---Documentation---IT19143378जानकारीपूर्ण
CVE-2017-9805 का दस्तावेज़ीकरण और विश्लेषण, जो इस भेद्यता को समझने के लिए तकनीकी विवरण और संदर्भ प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।