CVE-2017-9805
Уязвимость десериализации недоверенных данных в Apache Struts
- Опубликовано
- 15 сент. 2017 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 сент. 2017 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Плагин REST в Apache Struts версий с 2.1.1 по 2.3.x до 2.3.34 и с 2.5.x до 2.5.13 использует XStreamHandler с экземпляром XStream для десериализации без какой-либо фильтрации типов, что может привести к удалённому выполнению кода при десериализации XML-полезных нагрузок.
Источники
23- -CVE-2017-9805Эксплойт
Эксплойт-скрипт для Apache Struts2 REST Plugin XStream RCE (CVE-2017-9805)
CVE-2017-9805 S2-052 PoC
- CVE-2017-9805---Documentation---IT19143378Информационный
Документация и анализ CVE-2017-9805, содержащие технические детали и контекст для понимания этой уязвимости.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.