Résumé
Le 26 avril 2016, une faille de sécurité a été identifiée dans Apache Struts. Référencée sous CVE-2016-3081, cette vulnérabilité permet à un attaquant distant d’exécuter du code arbitraire sur le serveur en exploitant une mauvaise gestion de certaines expressions imbriquées. Un exploit public vient d’être publié sur ExploitDB, ainsi qu’un module Metasploit et un template de détection sur Nuclei.
Solutions
Il est recommandé d’appliquer les correctifs indiqués par le fournisseur.
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 8.1/10 (HIGH)
EPSS : 92.86%
KEV : oui
Code d’exploitation disponible : oui
Systèmes affectés
Apache Struts versions 2.3.19 jusqu’à 2.3.20.2,
Apache Struts versions 2.3.21 jusqu’à 2.3.24.1,
Apache Struts versions 2.3.25 jusqu’à 2.3.28
Documentation
NIST NVD : https://nvd.nist.gov/vuln/detail/CVE-2016-3081
CVE Details : https://www.cvedetails.com/cve/CVE-2016-3081/
Référence CVE : https://www.cve.org/CVERecord?id=CVE-2016-3081
CWE : https://www.cvedetails.com/cwe-details/CWE-77/