Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2006-1547

Struts 1

Hersteller: Apache
7,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die ActionForm-Komponente von Apache Struts 1, einem weit verbreiteten Framework zur Entwicklung von Java-Webanwendungen, in Verbindung mit der Hilfsbibliothek BeanUtils. Der Fehler lässt sich aus der Ferne auslösen, ohne dass eine Anmeldung erforderlich ist. Ein Angreifer sendet dazu ein Formular im Format multipart/form-data – also die Art von Anfrage, wie sie üblicherweise beim Hochladen von Dateien verwendet wird. Der entscheidende Trick liegt im Namen eines Formularparameters: Ist dieser so gewählt, dass er auf eine öffentlich zugängliche interne Methode zur Verarbeitung von Multipart-Anfragen verweist, erhält der Angreifer Zugriff auf interne Bestandteile der Anfrageverarbeitung und der BeanUtils-Bibliothek. Dadurch lässt sich die Anwendung in einen Zustand bringen, in dem sie nicht mehr ordnungsgemäß funktioniert, und es kommt zu einer Dienstblockade. Betroffen sind Webanwendungen, die auf diesem Framework aufsetzen und Formularverarbeitung nutzen.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.