CVE-2019-0230
Apache Struts 2.0.0 से 2.5.20 तक के संस्करणों में बाध्य दोहरा OGNL मूल्यांकन, जब टैग विशेषताओं में कच्चे उपयोगकर्ता इनपुट पर मूल्यांकन किया जाता है, तो दूरस्थ कोड निष्पादन का कारण बन सकता है।
- प्रकाशित
- 14 सित॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 17 नव॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Struts 2.0.0 से 2.5.20 तक के संस्करणों में बाध्य दोहरा OGNL मूल्यांकन, जब टैग विशेषताओं में कच्चे उपयोगकर्ता इनपुट पर मूल्यांकन किया जाता है, तो दूरस्थ कोड निष्पादन का कारण बन सकता है।
स्रोत
6Apache Struts 2 दूरस्थ कोड निष्पादन भेद्यता CVE-2019-0230 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, क्राफ्ट किए गए HTTP अनुरोधों के माध्यम से कमांड इंजेक्शन सक्षम करता है।
- Apache-Struts-v4एक्सप्लॉइट
5 Apache Struts RCE कमजोरियों (CVE-2013-2251, CVE-2017-5638, CVE-2017-9805, CVE-2018-11776, CVE-2019-0230) को लक्षित करने वाला शोषण स्क्रिप्ट, PHP शैल पेलोड जनरेशन के साथ।
S2-059(CVE-2019-0230)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।