CVE-2010-1870
A capacidade extensiva de avaliação de expressões OGNL em XWork no Struts 2.0.0 até 2.1.8.1, conforme usado no Atlassian Fisheye, Crucible e possivelmente...
- Publicado
- 17 de ago. de 2010
- Atualizado
- 7 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 14 de jul. de 2010
CVSS primário
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:P/A:NAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A capacidade extensiva de avaliação de expressões OGNL em XWork no Struts 2.0.0 até 2.1.8.1, conforme usado no Atlassian Fisheye, Crucible e possivelmente outros produtos, usa uma whitelist permissiva, que permite que atacantes remotos modifiquem objetos de contexto do lado do servidor e contornem o mecanismo de proteção "#" em ParameterInterceptors por meio das variáveis de contexto OGNL (1) #context, (2) #_memberAccess, (3) #root, (4) #this, (5) #_typeResolver, (6) #_classResolver, (7) #_traceEvaluations, (8) #_lastEvaluation, (9) #_keepLastEvaluation e possivelmente outras, uma vulnerabilidade diferente da CVE-2008-6504.
Fontes
2Meder Kydyraliev · multiple · 14 de jul. de 2010
Metasploit · multiple · 19 de ago. de 2011
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.