
通过恶意构造的Content-Type值,可以执行远程代码执行(RCE)攻击。如果Content-Type值无效,则会抛出异常,随后利用该异常向用户显示错误消息。
要修复此问题,请更新受影响软件以应用安全补丁。
Struts 2.3.32或2.5.10.1是已针对此特定问题打补丁的版本。
此利用程序由zc00l (ANDRE LUIS .. MARQUES)编写;
在修改或使用时,不得从作品中移除署名。
https://cwiki.apache.org/confluence/display/WW/S2-045
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5638