
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - रिमोट कोड निष्पादन - शेल स्क्रिप्ट
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - रिमोट कोड निष्पादन - शेल स्क्रिप्ट
Apache Struts 2 के 2.3.x (2.3.32 से पहले) और 2.5.x (2.5.10.1 से पहले) में Jakarta Multipart parser में फ़ाइल-अपलोड प्रयासों के दौरान गलत exception हैंडलिंग और error-message निर्माण होता है, जो दूरस्थ हमलावरों को क्राफ्टेड Content-Type, Content-Disposition, या Content-Length HTTP हेडर के माध्यम से मनमाने कमांड निष्पादित करने की अनुमति देता है। मार्च 2017 में Content-Type हेडर में #cmd= स्ट्रिंग के साथ इसका वास्तविक दुनिया में शोषण किया गया था।
./cve-2017-5638.sh <url> <cmd>
