9.3

CVE-2016-3081

Exploit
Apache Struts 2.3.19 to 2.3.20.2, 2.3.21 to 2.3.24.1, and 2.3.25 to 2.3.28, when Dynamic Method Invocation is enabled, allow remote attackers to execute arbitrary code via method: prefix, related to chained expressions.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Apache ≫ Struts Version 2.0.0
Apache ≫ Struts Version 2.0.1
Apache ≫ Struts Version 2.0.2
Apache ≫ Struts Version 2.0.3
Apache ≫ Struts Version 2.0.4
Apache ≫ Struts Version 2.0.5
Apache ≫ Struts Version 2.0.6
Apache ≫ Struts Version 2.0.7
Apache ≫ Struts Version 2.0.8
Apache ≫ Struts Version 2.0.9
Apache ≫ Struts Version 2.0.10
Apache ≫ Struts Version 2.0.11
Apache ≫ Struts Version 2.0.11.1
Apache ≫ Struts Version 2.0.11.2
Apache ≫ Struts Version 2.0.12
Apache ≫ Struts Version 2.0.13
Apache ≫ Struts Version 2.0.14
Apache ≫ Struts Version 2.1.0
Apache ≫ Struts Version 2.1.1
Apache ≫ Struts Version 2.1.2
Apache ≫ Struts Version 2.1.3
Apache ≫ Struts Version 2.1.4
Apache ≫ Struts Version 2.1.5
Apache ≫ Struts Version 2.1.6
Apache ≫ Struts Version 2.1.8
Apache ≫ Struts Version 2.1.8.1
Apache ≫ Struts Version 2.2.1
Apache ≫ Struts Version 2.2.1.1
Apache ≫ Struts Version 2.2.3
Apache ≫ Struts Version 2.2.3.1
Apache ≫ Struts Version 2.3.1
Apache ≫ Struts Version 2.3.1.1
Apache ≫ Struts Version 2.3.1.2
Apache ≫ Struts Version 2.3.3
Apache ≫ Struts Version 2.3.4
Apache ≫ Struts Version 2.3.4.1
Apache ≫ Struts Version 2.3.7
Apache ≫ Struts Version 2.3.8
Apache ≫ Struts Version 2.3.12
Apache ≫ Struts Version 2.3.14
Apache ≫ Struts Version 2.3.14.1
Apache ≫ Struts Version 2.3.14.2
Apache ≫ Struts Version 2.3.14.3
Apache ≫ Struts Version 2.3.15
Apache ≫ Struts Version 2.3.15.1
Apache ≫ Struts Version 2.3.15.2
Apache ≫ Struts Version 2.3.15.3
Apache ≫ Struts Version 2.3.16
Apache ≫ Struts Version 2.3.16.1
Apache ≫ Struts Version 2.3.16.2
Apache ≫ Struts Version 2.3.16.3
Apache ≫ Struts Version 2.3.20
Apache ≫ Struts Version 2.3.20.1
Apache ≫ Struts Version 2.3.24
Apache ≫ Struts Version 2.3.24.1
Apache ≫ Struts Version 2.3.28
Oracle ≫ Siebel E-billing Version 7.1
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 93.35% 0.998
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 8.1 2.2 5.9
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
NIST 9.3 8.6 10
AV:N/AC:M/Au:N/C:C/I:C/A:C
CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection')

The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.

http://www.oracle.com/technetwork/security-advisory/cpuoct2016-2881722.html
Vendor Advisory
http://www.oracle.com/technetwork/security-advisory/cpujul2016-2881720.html
Patch
Third Party Advisory
http://www.securityfocus.com/bid/91787
Third Party Advisory
VDB Entry
http://packetstormsecurity.com/files/136856/Apache-Struts-2.3.28-Dynamic-Method-Invocation-Remote-Code-Execution.html
Third Party Advisory
Exploit
http://www.huawei.com/en/psirt/security-advisories/huawei-sa-20160527-01-struts2-en
http://www.rapid7.com/db/modules/exploit/linux/http/struts_dmi_exec
Third Party Advisory
http://www.rapid7.com/db/modules/exploit/multi/http/struts_dmi_exec
http://www.securityfocus.com/bid/87327
http://www.securitytracker.com/id/1035665
Third Party Advisory
VDB Entry
https://struts.apache.org/docs/s2-032.html
Patch
Vendor Advisory
https://www.exploit-db.com/exploits/39756/