
Python एक्सप्लॉइट Apache Struts2 S2-057 (CVE-2018-11776) रिमोट कोड एक्ज़ीक्यूशन भेद्यता के लिए। XML कॉन्फ़िगरेशन में अनसेट या वाइल्डकार्ड नेमस्पेस को लक्षित करके मनमाने कमांड निष्पादित करता है।
23 अगस्त 2018 को, Apache Struts2 ने नवीनतम सुरक्षा सलाह जारी की। Apache Struts2 में एक उच्च जोखिम वाला रिमोट कोड निष्पादन भेद्यता है। इस भेद्यता की सूचना Semmle Security Research टीम के सुरक्षा शोधकर्ता ने दी, भेद्यता आईडी CVE-2018-11776 (S2-057) है। Struts2 में, यदि XML कॉन्फ़िगरेशन में namespace मान सेट नहीं है और (Action Configuration) में सेट नहीं है या वाइल्डकार्ड namespace का उपयोग किया गया है, तो इससे रिमोट कोड निष्पादन हो सकता है।
प्रभावित संस्करण
Struts 2.3 to 2.3.34
Struts 2.5 to 2.5.16
सुधार संस्करण
Struts 2.3.35
Struts 2.5.17
उपयोग विधि
python3 s2-057.py {url} eg: python3 s2-057.py http://example.com
भेद्यता सत्यापन
seebug.org ऑनलाइन जांच प्लेटफॉर्म का उपयोग करके एक साइट पर struts s2-057 भेद्यता का पता चला।
s2-057.py का उपयोग करके एक साइट पर struts s2-057 भेद्यता का पता चला।
