CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2013-2251

Apache Struts 2: RCE przez prefiks action/redirect w parametrach

CVSS 9.8v3.1pub. 2013-07-20upd. 2026-04-22

Apache Struts 2 w wersjach 2.0.0–2.3.15 umożliwia zdalnym atakującym wykonanie dowolnych wyrażeń OGNL poprzez spreparowane parametry żądania HTTP. Podatność jest krytyczna — pozwala na pełne przejęcie kontroli nad serwerem bez uwierzytelnienia.

Pokaż oryginał (EN)

Apache Struts 2.0.0 through 2.3.15 allows remote attackers to execute arbitrary OGNL expressions via a parameter with a crafted (1) action:, (2) redirect:, or (3) redirectAction: prefix.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP zawierające parametr z prefiksem 'action:', 'redirect:' lub 'redirectAction:', po którym następuje dowolne wyrażenie OGNL. Framework Apache Struts 2 przetwarza wartość takiego parametru jako wyrażenie OGNL bez odpowiedniej walidacji i sanityzacji. Pozwala to na wstrzyknięcie i wykonanie arbitralnego kodu po stronie serwera w kontekście procesu aplikacji webowej (CWE-74: injection).

Skutki

Atakujący nieuwierzytelniony, działający zdalnie, może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie systemu, kradzież danych, instalację backdoorów lub dalszy lateral movement w sieci.

Mitygacja

Należy zaktualizować Apache Struts do wersji wyższej niż 2.3.15, w której podatność została wyeliminowana. W przypadku Apache Archiva — zastosować patche wskazane na stronie http://archiva.apache.org/security.html. Dla pozostałych produktów należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Apache Struts w wersjach 2.0.0 do 2.3.15 włącznie. Podatność dotyczy również produktów opartych na tym frameworku: Apache Archiva oraz Fujitsu Interstage Business Process Manager Analytics.

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. W referencjach dostępny jest publicznie exploit opublikowany w serwisie Packet Storm Security (2020), potwierdzający długotrwałą aktywność exploitacji tej luki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Archiva

    APP
    Apache
    1.21.2.21.3 – 1.3.8 (bez)
  • Apache Struts

    APP
    Apache
    2.0.0 – 2.3.15
  • Fujitsu Interstage Business Process Manager Analytics

    APP
    Fujitsu
    12.012.1
  • Microsoft Windows Server 2003

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2008

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2012

    OS
    Microsoft
    wszystkie wersje
  • Oracle Siebel Apps E Billing

    APP
    Oracle
    6.16.1.16.2
  • Oracle Solaris

    OS
    Oracle
    11
  • Red Hat Enterprise Linux

    OS
    Redhat
    5.0 – 6.10

CISA KEV — szczegółyi

Dostawcai
Apache
Produkti
Struts
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Apache Struts umożliwia zdalnymi ataczkującym wykonanie dowolnych wyrażeń Object-Graph Navigation Language (OGNL).

tłumaczenie AI
Pokaż oryginał (EN)

Apache Struts allows remote attackers to execute arbitrary Object-Graph Navigation Language (OGNL) expressions.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 kwietnia 2022
CWE
Referencje

Powiązane podatności

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2020-17530CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Apache Struts 2 poprzez wymuszoną ewaluację OGNL

CVE-2020-14871CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Oracle Solaris PAM — zdalne przejęcie systemu bez uwierzytelnienia