CVE-2018-11776
Vulnerabilità di Esecuzione di Codice Remoto in Apache Struts
- Pubblicato
- 22 ago 2018
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 25 ago 2018
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Le versioni di Apache Struts dalla 2.3 alla 2.3.34 e dalla 2.5 alla 2.5.16 sono soggette a possibile Remote Code Execution quando alwaysSelectFullNamespace è true (sia dall'utente o da un plugin come Convention Plugin) e quindi: i results vengono usati senza namespace e allo stesso tempo, il suo package superiore non ha namespace o ha un namespace wildcard; come per i results, la stessa possibilità si verifica quando si usa il tag url che non ha value e action impostati e allo stesso tempo, il suo package superiore non ha namespace o ha un namespace wildcard.
Fonti
23Questo strumento sfrutta la CVE-2018-11776 e Shodan per eseguire lo sfruttamento di massa di server Apache Struts verificati e vulnerabili.
- S2-057-CVE-2018-11776Exploit
Un semplice exploit per Apache Struts RCE S2-057 (CVE-2018-11776)
- CVE-2018-11776Ricerca
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.