ГрамотаИБ ГрамотаИБ

BDU:2022-06074

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,8) CVSS 5.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N

Уязвимость реализации класса преобразования выражений OGNL (Object-Graph Navigation Language) структуры шаблонов команд XWork программной платформы Apache Struts, позволяющая нарушителю обойти ограничения безопасности и выполнить произвольные команды

Соответствие зарубежным идентификаторам

CVE-2010-1870

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации класса преобразования выражений OGNL (Object-Graph Navigation Language) структуры шаблонов команд XWork программной платформы Apache Struts связана с недостатками разграничения доступа при использовании класса ParametersInterceptor с параметром #. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и выполнить произвольные команды с помощью специально созданных объектов #context, #_memberAccess, #root, #this, #_typeResolver, #_classResolver, #_traceEvaluations, #_lastEvaluation, #_keepLastEvaluation

Способ устранения

Использование рекомендаций: Для Apache Struts: https://cwiki.apache.org/confluence/display/WW/S2-005 Для программных продуктов Atlassian: https://confluence.atlassian.com/fisheye/fisheye-security-advisory-2010-06-16-960161732.html Для программных продуктов IBM: https://www.ibm.com/blogs/psirt/security-bulletin-ibm-call-center-and-apache-struts-struts-upgrade-strategy-various-cves-see-below/ Для программных продуктов Cisco: http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140709-struts2 Компенсирующие меры: Следующая дополнительная конфигурация interceptor-ref поможет исключить вредоносные параметры: <interceptor-ref name="params"> <param name="excludeParams">dojo\..*,^struts\..*,.*\\.*,.*\(.*,.*\).*,.*@.*</param> </interceptor-ref>

Сведения записи

Дата публикации: 04.10.2022
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationStrutsот 2.0.0 до 2.1.8.1 включительноНе указана
AtlassianCrucibleдо 2.3.2 включительноНе указана
AtlassianFisheyeдо 2.3.2 включительноНе указана
Cisco Systems Inc.Cisco Identity Services Engineдо 1.0.4.573-6Не указана
Cisco Systems Inc.Cisco Identity Services Engineот 1.1.0.665 до 1.1.0.665-4Не указана
Cisco Systems Inc.Cisco Identity Services Engineот 1.1.1.268 до 1.1.1.268-6Не указана
Cisco Systems Inc.Cisco Identity Services Engineот 1.1.2.145 до 1.1.2.145-9Не указана
Cisco Systems Inc.Cisco Identity Services Engineот 1.1.3.124 до 1.1.3.124-4Не указана
Cisco Systems Inc.Cisco Identity Services Engineот 1.1.4.218 до 1.1.4.218-4Не указана
Cisco Systems Inc.Cisco Identity Services Engineот 1.2.0.0 до 1.2.0.899Не указана
Cisco Systems Inc.Cisco Media Experience Engine (MXE) 3500 Seriesдо 3.3.2Не указана
Cisco Systems Inc.Cisco Unified Contact Center Enterpriseот 10.5 до 10.5(1)Не указана
Cisco Systems Inc.Cisco Unified Contact Center Enterpriseот 8.5(4) до 8.5(4)ES37Не указана
Cisco Systems Inc.Cisco Unified Contact Center Enterpriseот 9.0(3) до 9.0(3)ES13Не указана
Cisco Systems Inc.Cisco Unified Contact Center Enterpriseот 9.0(4) до 9.0(4)ES39Не указана
IBM Corp.IBM Call Center for Commerce10.0Не указана
IBM Corp.IBM Call Center for Commerce9.5.0Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.