
CVE-2018-11776(S2-057) ЭКСПЛОИТ-КОД
23 августа 2018 года Apache Struts2 опубликовал новое уведомление о безопасности: в Apache Struts2 обнаружена критическая уязвимость удалённого выполнения кода. Об уязвимости сообщил исследователь безопасности из Semmle Security Research team; уязвимости присвоен идентификатор CVE-2018-11776 (S2-057). Если в XML-конфигурации Struts2 значение namespace не задано, а в Action Configuration оно также не задано или используется подстановочный (wildcard) namespace, это может привести к удалённому выполнению кода.
Затронутые версии
Struts 2.3 – 2.3.34
Struts 2.5 – 2.5.16
Исправленные версии
Struts 2.3.35
Struts 2.5.17
Использование
python3 s2-057.py {url} например: python3 s2-057.py http://example.com
Проверка уязвимости
С помощью онлайн-платформы seebug.org на одном из сайтов была обнаружена уязвимость struts s2-057
С помощью s2-057.py на одном из сайтов была обнаружена уязвимость struts s2-057
