PT-2026-72027 · Apache · Apache Struts
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Struts versões 2.1.8 through 2.3.37
Apache Struts versões 2.5.0 through 2.5.33
Apache Struts versões 6.0.0 through 6.10.0
Apache Struts versões 7.0.0 through 7.2.1
Description
Um problema de consumo descontrolado de recursos existe no plugin JSON. Quando uma aplicação é configurada para preencher ações a partir de um corpo de requisição JSON, o plugin lê esse corpo na memória sem limitar a quantidade aceita. Isso pode permitir que uma única requisição esgote o heap, resultando em negação de serviço para outros usuários. O limite configurável de comprimento de entrada JSON não impede esse comportamento. Este problema afeta apenas aplicações que utilizam o plugin JSON opcional com o processamento de corpo de requisição JSON habilitado.
Recommendations
Atualizar as versões 2.1.8 through 6.10.0 para a versão 6.11.0.
Atualizar as versões 7.0.0 through 7.2.1 para a versão 7.3.0.
Como mitigação temporária, desative o plugin JSON ou desabilite o processamento de corpo de requisição JSON.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Struts