CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2017-9791

RCE w pluginie Struts 1 dla Apache Struts 2 (S2-048)

CVSS 9.8v3.1pub. 2017-07-10upd. 2026-04-21

Plugin Struts 1 w Apache Struts 2.1.x oraz 2.3.x zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) przez przesłanie złośliwej wartości pola w surowej wiadomości do ActionMessage. Podatność jest aktywnie wykorzystywana przez atakujących i uzyskała krytyczny poziom zagrożenia CVSS 9.8.

Pokaż oryginał (EN)

The Struts 1 plugin in Apache Struts 2.1.x and 2.3.x might allow remote code execution via a malicious field value passed in a raw message to the ActionMessage.

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowaną wartość pola w wiadomości przekazywanej do obiektu ActionMessage w pluginie Struts 1. Wartość ta nie jest odpowiednio walidowana (CWE-20 — nieprawidłowa walidacja danych wejściowych), co pozwala na wstrzyknięcie wyrażenia wykonywanego przez silnik przetwarzania Apache Struts. W efekcie możliwe jest wykonanie dowolnego kodu na serwerze bez konieczności uwierzytelnienia.

Skutki

Atakujący zdalnie i bez uwierzytelnienia może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad systemem, wyciek danych, modyfikację plików lub zainstalowanie złośliwego oprogramowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://struts.apache.org/docs/s2-048.html). Zalecane jest jak najszybsze wycofanie lub wyłączenie pluginu Struts 1, jeśli nie jest niezbędny, oraz aktualizacja Apache Struts do wersji niezagrożonej wskazanej w poradniku S2-048.

Kogo dotyczy

Apache Struts w wersjach 2.1.x oraz 2.3.x z włączonym pluginem Struts 1

Uwagi

Podatność opisana w poradniku producenta S2-048. Figuruje na liście CISA KEV jako aktywnie exploitowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Struts

    APP
    Apache
    2.3.12.3.1.12.3.1.22.3.122.3.142.3.14.12.3.14.22.3.14.32.3.152.3.15.12.3.15.22.3.15.32.3.162.3.16.12.3.16.2+ 18 więcej

CISA KEV — szczegółyi

Dostawcai
Apache
Produkti
Struts 1
Data dodania do KEVi
10 lutego 2022
Termin remediation (USA)i
10 sierpnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Plugin Struts 1 w Apache Struts może umożliwić zdalne wykonanie kodu poprzez złośliwą wartość pola przekazaną w surowej wiadomości do ActionMessage.

tłumaczenie AI
Pokaż oryginał (EN)

The Struts 1 plugin in Apache Struts might allow remote code execution via a malicious field value passed in a raw message to the ActionMessage.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 sierpnia 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-17530CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Apache Struts 2 poprzez wymuszoną ewaluację OGNL

CVE-2017-5638CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Apache Struts 2 poprzez błędną obsługę nagłówków HTTP (Jakarta Multipart parser)

CVE-2013-2251CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Struts 2: RCE przez prefiks action/redirect w parametrach

CVE-2012-0391CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Struts: RCE przez OGNL injection w ExceptionDelegator

CVE-2024-53677CRITICAL9.5PL ✓ten sam produkt

Apache Struts: RCE przez podatność path traversal przy upload plików