L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base et des outils pour y remédier.

Vulnérabilités informatiques de Apache Struts

bulletin de vulnérabilité informatique CVE-2012-1007

Apache Struts 1.3 : Cross Site Scripting

Synthèse de la vulnérabilité

Un attaquant peut provoquer un Cross Site Scripting de Apache Struts 1.3, afin d'exécuter du code JavaScript dans le contexte du site web.
Produits concernés : Struts, Tivoli System Automation, WebSphere AS Traditional, Oracle Communications.
Gravité : 2/4.
Conséquences : accès/droits client.
Provenance : document.
Date création : 17/10/2018.
Références : 2016214, cpuoct2018, CVE-2012-1007, ibm10719287, ibm10719297, ibm10719301, ibm10719303, ibm10719307, VIGILANCE-VUL-27508.

Description de la vulnérabilité

Le produit Apache Struts 1.3 dispose d'un service web.

Cependant, les données reçues ne sont pas filtrées avant d'être insérées dans les documents HTML générés.

Un attaquant peut donc provoquer un Cross Site Scripting de Apache Struts 1.3, afin d'exécuter du code JavaScript dans le contexte du site web.
Bulletin Vigil@nce complet... (Essai gratuit)

annonce de vulnérabilité CVE-2018-1327

Apache Struts : déni de service via REST Plugin

Synthèse de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via REST Plugin de Apache Struts, afin de mener un déni de service.
Produits concernés : Struts, Oracle Communications.
Gravité : 2/4.
Conséquences : déni de service du service.
Provenance : document.
Date création : 27/03/2018.
Références : CERTFR-2018-AVI-153, cpujul2018, CVE-2018-1327, S2-056, VIGILANCE-VUL-25662.

Description de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via REST Plugin de Apache Struts, afin de mener un déni de service.
Bulletin Vigil@nce complet... (Essai gratuit)

annonce de vulnérabilité CVE-2017-17485 CVE-2017-7525 CVE-2018-5968

Apache Struts : exécution de code via com.fasterxml.jackson

Synthèse de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité (VIGILANCE-VUL-23406) de com.fasterxml.jackson de Apache Struts, afin d'exécuter du code.
Produits concernés : Struts, Debian, Oracle Communications, Oracle Directory Services Plus, Oracle Fusion Middleware, Oracle GlassFish Server, Oracle Identity Management, Oracle Internet Directory, Tuxedo, Oracle Virtual Directory, WebLogic, Puppet, JBoss EAP par Red Hat.
Gravité : 3/4.
Conséquences : accès/droits utilisateur.
Provenance : document.
Nombre de vulnérabilités dans ce bulletin : 3.
Date création : 12/12/2017.
Références : 5048, CERTFR-2017-AVI-470, cpuapr2018, cpuapr2019, cpujan2019, cpujul2018, cpuoct2018, CVE-2017-17485, CVE-2017-7525, CVE-2018-5968, DSA-4037-1, DSA-4114-1, ibm10715641, ibm10738249, RHSA-2017:3454-01, RHSA-2017:3455-01, RHSA-2017:3456-01, RHSA-2017:3458-01, RHSA-2018:0294-01, RHSA-2018:0478-01, RHSA-2018:0479-01, RHSA-2018:0480-01, RHSA-2018:0481-01, RHSA-2018:1447-01, RHSA-2018:1448-01, RHSA-2018:1449-01, RHSA-2018:1450-01, RHSA-2018:1451-01, RHSA-2018:2930-01, S2-055, VIGILANCE-VUL-24732.

Description de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité (VIGILANCE-VUL-23406) de com.fasterxml.jackson de Apache Struts, afin d'exécuter du code.
Bulletin Vigil@nce complet... (Essai gratuit)

vulnérabilité informatique CVE-2017-15707

Apache Struts REST Plugin : déni de service via JSON

Synthèse de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via JSON de Apache Struts REST Plugin, afin de mener un déni de service.
Produits concernés : Struts, Oracle Communications, Oracle Fusion Middleware, Tuxedo, WebLogic.
Gravité : 2/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : client internet.
Date création : 01/12/2017.
Références : CERTFR-2017-AVI-445, cpuapr2018, cpujul2018, CVE-2017-15707, S2-054, VIGILANCE-VUL-24605.

Description de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via JSON de Apache Struts REST Plugin, afin de mener un déni de service.
Bulletin Vigil@nce complet... (Essai gratuit)

alerte de vulnérabilité informatique CVE-2017-12611

Apache Struts : exécution de code via Freemarker

Synthèse de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité via Freemarker de Apache Struts, afin d'exécuter du code.
Produits concernés : Struts, Avamar, Unisphere EMC, Oracle Communications, WebLogic.
Gravité : 4/4.
Conséquences : accès/droits utilisateur.
Provenance : document.
Date création : 07/09/2017.
Références : 3889403, 3905487, 504595, 509396, CVE-2017-12611, ESA-2017-121, ESA-2017-128, S2-053, VIGILANCE-VUL-23756.

Description de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité via Freemarker de Apache Struts, afin d'exécuter du code.
Bulletin Vigil@nce complet... (Essai gratuit)

alerte de vulnérabilité CVE-2017-9793 CVE-2017-9804

Apache Struts : deux vulnérabilités

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Apache Struts.
Produits concernés : Struts, Oracle Communications, WebLogic.
Gravité : 3/4.
Conséquences : accès/droits utilisateur, déni de service du service.
Provenance : client internet.
Nombre de vulnérabilités dans ce bulletin : 2.
Date création : 05/09/2017.
Date révision : 07/09/2017.
Références : 3889403, 3905487, CVE-2017-9793, CVE-2017-9804, S2-050, S2-051, VIGILANCE-VUL-23731.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Apache Struts.

Un attaquant peut provoquer une erreur fatale via URLValidator, afin de mener un déni de service. [grav:3/4; CVE-2017-9804, S2-050]

Un attaquant peut provoquer une erreur fatale via Outdated XStream Library, afin de mener un déni de service. [grav:3/4; CVE-2017-9793, S2-051]
Bulletin Vigil@nce complet... (Essai gratuit)

vulnérabilité informatique CVE-2017-9805

Apache Struts : exécution de code via REST XStream

Synthèse de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité via REST XStream de Apache Struts, afin d'exécuter du code.
Produits concernés : Struts, Oracle Communications, WebLogic.
Gravité : 4/4.
Conséquences : accès/droits utilisateur.
Provenance : document.
Date création : 07/09/2017.
Références : 3889403, 3905487, CERTFR-2017-AVI-285, CVE-2017-9805, S2-052, VIGILANCE-VUL-23755, VU#112992.

Description de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité via REST XStream de Apache Struts, afin d'exécuter du code.
Bulletin Vigil@nce complet... (Essai gratuit)

avis de vulnérabilité CVE-2017-9787

Apache Struts : déni de service via Spring Secured Actions

Synthèse de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via Spring Secured Actions de Apache Struts, afin de mener un déni de service.
Produits concernés : Struts, Oracle Communications, WebLogic.
Gravité : 2/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : client internet.
Date création : 13/07/2017.
Date révision : 10/08/2017.
Références : 3889403, 3905487, CVE-2017-9787, S2-049, VIGILANCE-VUL-23244.

Description de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via Spring Secured Actions de Apache Struts, afin de mener un déni de service.
Bulletin Vigil@nce complet... (Essai gratuit)

bulletin de vulnérabilité informatique CVE-2017-9791

Apache Struts 2.3 : exécution de code via Struts 1 Plugin With Raw Message

Synthèse de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité via Struts 1 Plugin With Raw Message de Apache Struts 2.3, afin d'exécuter du code.
Produits concernés : Struts, Oracle Communications, WebLogic.
Gravité : 3/4.
Conséquences : accès/droits utilisateur.
Provenance : client internet.
Date création : 10/07/2017.
Date révision : 17/07/2017.
Références : 3889403, 3905487, CVE-2017-9791, S2-048, VIGILANCE-VUL-23168.

Description de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité via Struts 1 Plugin With Raw Message de Apache Struts 2.3, afin d'exécuter du code.
Bulletin Vigil@nce complet... (Essai gratuit)

bulletin de vulnérabilité CVE-2017-7672

Apache Struts : déni de service via URLValidator

Synthèse de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via URLValidator de Apache Struts, afin de mener un déni de service.
Produits concernés : Struts, Oracle Communications, WebLogic.
Gravité : 3/4.
Conséquences : déni de service du service, déni de service du client.
Provenance : client internet.
Date création : 13/07/2017.
Références : 3889403, 3905487, CVE-2017-7672, S2-047, VIGILANCE-VUL-23243.

Description de la vulnérabilité

Un attaquant peut provoquer une erreur fatale via URLValidator de Apache Struts, afin de mener un déni de service.
Bulletin Vigil@nce complet... (Essai gratuit)
Notre base de données contient d'autres bulletins. Vous pouvez utiliser un essai gratuit pour les consulter.

Consulter les informations sur Apache Struts :