Die Schwachstelle betrifft das Java-Webframework Apache Struts und dessen Zusammenspiel mit der Template-Engine Freemarker. Werden in einem Freemarker-Tag Werte nicht als einfache Zeichenketten (String-Literale) übergeben, sondern versehentlich als Ausdruck behandelt, so wertet das Framework diesen Ausdruck aus, anstatt ihn nur als Text darzustellen. Angreifer können das ausnutzen, indem sie über die betroffenen Eingaben eigene Ausdrücke einschleusen, die serverseitig ausgewertet werden. Das Ergebnis ist die Ausführung beliebigen Codes (Remote Code Execution) im Kontext der Webanwendung – der Angreifer kann also Befehle auf dem Server ausführen, Daten auslesen oder verändern und sich weiter im System ausbreiten. Betroffen sind Webanwendungen, die Struts-Templates mit solchen unbeabsichtigten Ausdrücken verwenden; da Struts typischerweise in öffentlich erreichbaren Webanwendungen eingesetzt wird, ist der Angriffsweg oft direkt aus dem Internet nutzbar.
CVE-2017-12611
9,8
CRITICAL
CVSS Basis-Score
Beschreibung