Apache Struts REST 插件中存在资源分配无限制或无节流措施的漏洞。该漏洞允许将请求体无限制地读入内存,即对接受的请求大小不设任何上限。因此,单个请求可能导致服务器根据其大小分配相应内存,从而耗尽 Java 堆内存,导致其他用户无法获得服务(拒绝服务)。无需启用任何额外配置即可利用此漏洞。不使用 REST 插件的应用程序不受此漏洞影响。 受影响的产品版本为:Apache Struts 2.1.8 至 2.3.37、2.5.0 至 2.5.33、6.0.0 至 6.11.0、7.0.0 至 7.3.0。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Apache Software Foundation | Apache Struts | 2.1.8 ~ 2.3.37 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104714 | Apache Struts 共享消息格式化器泄露日期时间 | |
| CVE-2026-104712 | Apache Struts 大数请求参数渲染不当导致的拒绝服务漏洞 | |
| CVE-2026-104711 | Apache Struts RESTful 映射器 OGNL 注入漏洞 |
暂无评论