CVE-2014-0114
Apache Commons BeanUtils, come distribuito in lib/commons-beanutils-1.8.0.jar in Apache Struts 1.x fino alla 1.3.10 e in altri prodotti che richiedono...
- Pubblicato
- 30 apr 2014
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- redhat
- Evidenza osservata
- 6 mar 2014
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache Commons BeanUtils, come distribuito in lib/commons-beanutils-1.8.0.jar in Apache Struts 1.x fino alla 1.3.10 e in altri prodotti che richiedono commons-beanutils fino alla 1.9.2, non sopprime la proprietà class, il che consente a utenti remoti di "manipolare" il ClassLoader ed eseguire codice arbitrario tramite il parametro class, come dimostrato dal passaggio di questo parametro al metodo getClass dell'oggetto ActionForm in Struts 1.
Fonti
3Analisi tecnica e proof-of-concept per la manipolazione dei parametri di classe Apache Struts 1 (CVE-2014-0114), che dimostra l'esecuzione remota di codice su Tomcat e denial-of-service su JBoss/Wildfly.
- struts1-patchPatch
Patch della vulnerabilità CVE-2014-0114 relativa alla manipolazione del classLoader in struts1
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.