CVE

Vulnerabilidad en El Plugin REST en Apache (CVE-2017-9805)

Severidad:
ALTA
Type:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
15/09/2017
Última modificación:
25/07/2024

Descripción

El Plugin REST en Apache Struts versiones 2.1.1 hasta 2.3.x anteriores a 2.3.34 y versiones 2.5.x anteriores a 2.5.13, usa una XStreamHandler con una instancia de XStream para deserialización sin ningún filtrado de tipos, lo que puede conllevar a una ejecución de código remota cuando se deserializan cargas XML.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 2.1.2 (incluyendo) 2.3.34 (excluyendo)
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 2.5.13 (excluyendo)
cpe:2.3:a:cisco:digital_media_manager:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:hosted_collaboration_solution:10.5\(1\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:hosted_collaboration_solution:11.0\(1\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:hosted_collaboration_solution:11.5\(1\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:hosted_collaboration_solution:11.6\(1\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:media_experience_engine:3.5:*:*:*:*:*:*:*
cpe:2.3:a:cisco:media_experience_engine:3.5.2:*:*:*:*:*:*:*
cpe:2.3:a:cisco:network_performance_analysis:-:*:*:*:*:*:*:*
cpe:2.3:a:cisco:video_distribution_suite_for_internet_streaming:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:oncommand_balance:-:*:*:*:*:*:*:*