Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en componente ExceptionDelegator en Apache Struts (CVE-2012-0391)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
08/01/2012
Última modificación:
11/04/2025

Descripción

El componente ExceptionDelegator en Apache Struts antes de v2.2.3.1 interpreta los valores de los parámetros como expresiones OGNL durante el manejo de determinadas excepciones en tipos de datos de propiedades no coincidentes, lo que permite a atacantes remotos ejecutar código Java a través de un parámetro especificamente modificado para tal fin.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 2.2.3.1 (excluyendo)