CVE-2018-11776
Apache Struts Remote Code Execution भेद्यता
- प्रकाशित
- 22 अग॰ 2018
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 25 अग॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Struts के संस्करण 2.3 से 2.3.34 तथा 2.5 से 2.5.16 में संभावित Remote Code Execution (दूरस्थ कोड निष्पादन) की समस्या उत्पन्न होती है जब alwaysSelectFullNamespace true होता है (चाहे उपयोगकर्ता द्वारा या Convention Plugin जैसे किसी प्लगइन द्वारा) और तब: results का उपयोग बिना namespace के किया जाता है और साथ ही, उसके ऊपरी package में कोई namespace नहीं होता या wildcard namespace होता है; और results के समान, यही संभावना url टैग के उपयोग में भी होती है जिसमें value और action सेट नहीं होते और साथ ही, उसके ऊपरी package में कोई namespace नहीं होता या wildcard namespace होता है।
स्रोत
23यह उपकरण CVE-2018-11776 और Shodan का उपयोग करके सत्यापित और कमजोर Apache Struts सर्वरों का बड़े पैमाने पर शोषण करता है।
- S2-057-CVE-2018-11776एक्सप्लॉइट
Apache Struts RCE S2-057 (CVE-2018-11776) के लिए एक सरल शोषण
- CVE-2018-11776अनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।