PT-2026-72884 · Apache · Apache Struts
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Struts versões 6.0.0 a 6.10.0
Apache Struts versões 7.0.0 a 7.2.1
Description
Existe um problema de consumo descontrolado de recursos onde uma aplicação que expõe um endpoint para a coleta de relatórios de violação de Content Security Policy (CSP) lê o relatório enviado na memória sem limites. Isso permite que uma única requisição esgote o heap, resultando em negação de serviço para outros usuários. Esses endpoints são geralmente acessíveis sem autenticação. A distribuição principal não mapeia tal endpoint por padrão, portanto, aplicações que não coletam relatórios de violação não são afetadas.
Recommendations
Atualizar o Apache Struts versões 6.0.0 a 6.10.0 para a versão 6.11.0.
Atualizar o Apache Struts versões 7.0.0 a 7.2.1 para a versão 7.3.0.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Struts