PT-2026-72885 · Apache · Apache Struts
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Struts versões 2.0.0 through 2.3.37
Apache Struts versões 2.5.0 through 2.5.33
Apache Struts versões 6.0.0 through 6.10.0
Apache Struts versões 7.0.0 through 7.2.1
Description
Um cliente remoto não autenticado pode fazer com que os caches internos de texto localizado cresçam sem limites e esgotem o Java heap, resultando em negação de serviço. Isso ocorre quando nenhum locale fixo está configurado, pois o framework extrai o locale usado para buscas de texto localizado diretamente da requisição recebida.
Recommendations
Atualizar as versões 2.0.0 through 2.3.37, 2.5.0 through 2.5.33 e 6.0.0 through 6.10.0 para a versão 6.11.0.
Atualizar as versões 7.0.0 through 7.2.1 para a versão 7.3.0.
Configurar um locale fixo para evitar que o framework utilize o locale fornecido na requisição recebida.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Struts