
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - リモートコード実行 - シェルスクリプト
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - リモートコード実行 - シェルスクリプト
Apache Struts 2 2.3.x(2.3.32 より前)および 2.5.x(2.5.10.1 より前)の Jakarta Multipart パーサーは、ファイルアップロード試行時に不適切な例外処理とエラーメッセージ生成を行います。これにより、リモートの攻撃者が細工した Content-Type、Content-Disposition、または Content-Length HTTP ヘッダーを介して任意のコマンドを実行できる可能性があります。これは 2017年3月に #cmd= 文字列を含む Content-Type ヘッダーを使用して実環境で悪用されました。
./cve-2017-5638.sh <url> <cmd>
