CVE

Vulnerabilidad en el analizador Jakarta Multipart en Apache Struts (CVE-2017-5638)

Severidad:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
11/03/2017
Última modificación:
24/02/2021

Descripción

El analizador sintáctico Jakarta Multipart en Apache Struts 2 en versiones 2.3.x anteriores a la 2.3.32 y versiones 2.5.x anteriores a la 2.5.10.1 no maneja correctamente las excepciones y la generación de mensajes de error, lo que permite a atacantes remotos ejecutar comandos arbitrarios a través de una cadena #cmd= en un encabezado HTTP de Content-Type, Content-Disposition o Content-Length manipulado.

Productos y versiones vulnerables

  • cpe:2.3:a:apache:struts:2.3.11:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:struts:2.3.12:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:struts:2.3.15.1:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:struts:2.3.15.2:*:*:*:*:*:*:*
  • cpe:2.3:a:apache:struts:2.3.19:*:*:*:*:*:*:*

Referencias a soluciones, herramientas e información