CVE-2017-9805

KEV
🔴 Łataj teraz

Deserializacja XML w Apache Struts umożliwia zdalne wykonanie kodu.

CVSS
8.1
EPSS
94.3%
Exploit
weaponized
Vendor
cisco
Opis źródłowy (NVD)

The REST Plugin in Apache Struts 2.1.1 through 2.3.x before 2.3.34 and 2.5.x before 2.5.13 uses an XStreamHandler with an instance of XStream for deserialization without any type filtering, which can lead to Remote Code Execution when deserializing XML payloads.

deserialization exploit rce Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.1
CISA KEV (aktywnie wykorzystywane)Tak
FIRST EPSS (prawdopodobieństwo exploita)94.3%
Opublikowano (NVD)2017-09-15 19:29:00 UTC
Ostatnia modyfikacja (NVD)2026-04-21 16:55:43 UTC
Referencje