漏洞名称: Apache Struts ‘CookieInterceptor’组件权限许可和访问控制漏洞
CNNVD编号: CNNVD-201201-075
发布时间: 2012-01-11
更新时间: 2012-01-11
危害等级: 高危  高危
漏洞类型: 权限许可和访问控制
威胁类型: 远程
CVE编号: CVE-2012-0392

Apache Struts 2.3.1.1之前版本中的CookieInterceptor组件中存在漏洞,该漏洞源于未能使用parameter-name白名单。远程攻击者可利用该漏洞借助特制的HTTP Cookie头执行任意命令,该头通过static方法触发Java代码执行。

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
        http://struts.apache.org/2.x/docs/version-notes-2311.html

   
 

Apache Struts:2.2.3
Apache Struts:2.2.1. ...
Apache Struts:2.2.1
Apache Struts:2.1.8. ...
Apache Struts:2.1.8
Apache Struts:2.1.6
Apache Struts:2.1.5