
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - Удалённое выполнение кода - Shell-скрипт
Apache Struts 2.3.5 < 2.3.31 / 2.5 < 2.5.10 - удалённое выполнение кода - shell-скрипт
Парсер Jakarta Multipart в Apache Struts 2 версий 2.3.x до 2.3.32 и 2.5.x до 2.5.10.1 содержит некорректную обработку исключений и генерацию сообщений об ошибках при попытках загрузки файлов, что позволяет удалённым злоумышленникам выполнять произвольные команды с помощью специально созданного HTTP-заголовка Content-Type, Content-Disposition или Content-Length. Эта уязвимость эксплуатировалась в марте 2017 года с использованием заголовка Content-Type, содержащего строку #cmd=.
./cve-2017-5638.sh <url> <cmd>
