Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-08708

CVSS: 8.8
22.03.2012

Уязвимость библиотеки struts2-core программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код

Уязвимость библиотеки struts2-core программной платформы Apache Struts связана с неограниченной загрузкой файлов опасного типа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированного XSLT-файла
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 22.03.2012
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для программных продуктов Apache Software Foundation:
https://issues.apache.org/jira/browse/WW-5055

Для IBM Storwize V5000:
Компенсирующие меры:
- открытие файлов, полученных из недоверенных источников с использованием изолированной программной среды (песочницы);
- использование антивирусного программного обеспечения для проверки загружаемых файлов.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-434 The product allows the upload or transfer of dangerous file types that are automatically processed within its environment.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2012-1592 A local code execution issue exists in Apache Struts2 when processing malformed XSLT files, which could let a malicious user...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9 HIGH 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:C
8.8 HIGH 3.0 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2012-1592
Вендор:
  • Apache Software Foundation
  • IBM Corp.
Тип ПО:
  • Прикладное ПО информационных систем
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
Наименование ПО:
  • Struts
  • IBM Storwize V5000
Версия ПО:
  • 2.0.0 (Struts)
  • 7.8.1.10 (IBM Storwize V5000)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.