CVE-2010-1870
La capacità di valutazione estensiva delle espressioni OGNL in XWork in Struts 2.0.0 fino a 2.1.8.1, come utilizzato in Atlassian Fisheye, Crucible e...
- Pubblicato
- 17 ago 2010
- Aggiornato
- 7 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 14 lug 2010
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:P/A:NAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La capacità di valutazione estensiva delle espressioni OGNL in XWork in Struts 2.0.0 fino a 2.1.8.1, come utilizzato in Atlassian Fisheye, Crucible e possibilmente altri prodotti, utilizza una whitelist permissiva che consente a utenti remoti di modificare gli oggetti di contesto lato server e bypassare il meccanismo di protezione "#" in ParameterInterceptors tramite (1) #context, (2) #_memberAccess, (3) #root, (4) #this, (5) #_typeResolver, (6) #_classResolver, (7) #_traceEvaluations, (8) #_lastEvaluation, (9) #_keepLastEvaluation e possibilmente altre variabili di contesto OGNL, una vulnerabilità diversa da CVE-2008-6504.
Fonti
2Meder Kydyraliev · multiple · 14 lug 2010
Metasploit · multiple · 19 ago 2011
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.