Распределение ресурсов без ограничений или ограничение уязвимости в Apache Struts. Если фиксированный языковой стандарт не настроен, языковой стандарт, используемый для поиска локализованного текста, берется из входящего запроса, что позволяет неаутентифицированному удаленному клиенту вызывать неограниченный рост внутренних кэшей локализованного текста платформы и исчерпывать кучу Java, отказывая в обслуживании другим пользователям. Приложения, которые настраивают фиксированную локаль, не затрагиваются.
Эта проблема затрагивает Apache Struts: с 2.0.0 по 2.3.37, с 2.5.0 по 2.5.33, с 6.0.0 по 6.10.0, с 7.0.0 по 7.2.1. Пользователям рекомендуется выполнить обновление до версии 6.11.0 или 7.3.0, которая устраняет проблему.
Показать оригинальное описание (EN)
Allocation of resources without limits or throttling vulnerability in Apache Struts. When no fixed locale is configured, the locale used for localized-text lookups is taken from the incoming request, allowing an unauthenticated remote client to cause the framework's internal localized-text caches to grow without bound and exhaust the Java heap, denying service to other users. Applications that configure a fixed locale are not affected. This issue affects Apache Struts: from 2.0.0 through 2.3.37, from 2.5.0 through 2.5.33, from 6.0.0 through 6.10.0, from 7.0.0 through 7.2.1. Users are recommended to upgrade to version 6.11.0 or 7.3.0, which fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1