CVE-2010-1870
Обширные возможности вычисления выражений OGNL в XWork в Struts 2.0.0–2.1.8.1, используемые в Atlassian Fisheye, Crucible и, возможно, других продуктах,...
- Опубликовано
- 17 авг. 2010 г.
- Обновлено
- 7 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 14 июл. 2010 г.
Первичный CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:P/A:NВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Обширные возможности вычисления выражений OGNL в XWork в Struts 2.0.0–2.1.8.1, используемые в Atlassian Fisheye, Crucible и, возможно, других продуктах, используют нестрогий белый список, который позволяет удалённым злоумышленникам изменять объекты контекста на стороне сервера и обходить механизм защиты «#» в ParameterInterceptors с помощью (1) #context, (2) #_memberAccess, (3) #root, (4) #this, (5) #_typeResolver, (6) #_classResolver, (7) #_traceEvaluations, (8) #_lastEvaluation, (9) #_keepLastEvaluation и, возможно, других переменных контекста OGNL; данная уязвимость отличается от CVE-2008-6504.
Источники
2Meder Kydyraliev · multiple · 14 июл. 2010 г.
Metasploit · multiple · 19 авг. 2011 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.