Подверженность элемента данных уязвимости неправильного сеанса в плагине JSON Apache Struts. Состояние сериализации для каждого ответа может быть общим для нескольких одновременных запросов, позволяя содержимому ответа, связанному с одним запросом, стать доступным для наблюдения в другом. Затрагивается только обработка SMD/JSON-RPC перехватчика JSON, которая по умолчанию не включена; приложения, использующие тип результата json, не затрагиваются.
Эта проблема затрагивает Apache Struts: 7.2.1. Пользователям рекомендуется выполнить обновление до версии 7.3.0, которая устраняет проблему.
Показать оригинальное описание (EN)
Exposure of data element to wrong session vulnerability in the JSON plugin of Apache Struts. Per-response serialization state could be shared across concurrent requests, allowing response content associated with one request to become observable in another. Only the SMD / JSON-RPC handling of the JSON interceptor is affected, which is not enabled by default; applications using the json result type are not affected. This issue affects Apache Struts: 7.2.1. Users are recommended to upgrade to version 7.3.0, which fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1