NVD Vulnerability Detail
Search Exploit, PoC
CVE-2014-0113
Summary

CookieInterceptor in Apache Struts before 2.3.20, when a wildcard cookiesName value is used, does not properly restrict access to the getClass method, which allows remote attackers to "manipulate" the ClassLoader and execute arbitrary code via a crafted request. NOTE: this vulnerability exists because of an incomplete fix for CVE-2014-0094.

Publication Date April 29, 2014, 7:37 p.m.
Registration Date Jan. 26, 2021, 3:04 p.m.
Last Update Nov. 21, 2024, 11:01 a.m.
CVSS2.0 : HIGH
Score 7.5
Vector AV:N/AC:L/Au:N/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 2.0.0 2.3.16.2
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Apache Struts の CookieInterceptor における ClassLoader を操作される脆弱性
Title Apache Struts の CookieInterceptor における ClassLoader を操作される脆弱性
Summary

Apache Struts の CookieInterceptor は、ワイルドカードの cookiesName 値が使用されている場合、getClass メソッドへのアクセスを適切に制限しないため、ClassLoaderを "操作 (manipulate)" され、任意のコードを実行される脆弱性が存在します。 本脆弱性は、CVE-2014-0094 に対する修正が不十分だったことによる脆弱性です。

Possible impacts 第三者により、巧妙に細工されたリクエストを介して、ClassLoaderを "操作 (manipulate)" され、任意のコードを実行される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 28, 2014, midnight
Registration Date April 30, 2014, 2:42 p.m.
Last Update Aug. 2, 2016, 5:34 p.m.
Affected System
Apache Software Foundation
Apache Struts 2.3.16.2 未満
オラクル
MySQL Enterprise Monitor 2.3.16 およびそれ以前
MySQL Enterprise Monitor 3.0.10 およびそれ以前
IBM
IBM Connections 3.0.1.1 およびそれ以前
IBM Connections 4.0
IBM Connections 4.5
IBM Connections 5.0
日本電気
ESMPRO/ServerManager Ver5.75 およびそれ以前
InfoCage PCセキュリティ
InfoCage セキュリティリスク管理 V1.0.0 から V2.1.3
WebOTX Enterprise Edition V5.1 から V5.2
WebOTX Enterprise Edition V6.1 から V6.5
WebOTX RFID Manager Enterprise V7.1
WebOTX RFID Manager Lite V2.0
WebOTX RFID Manager Standard V2.0
WebOTX Standard Edition V5.1 から V5.2
WebOTX Standard Edition V6.1 から V6.5
WebOTX Standard-J Edition V5.1 から V5.2
WebOTX Standard-J Edition V6.1 から V6.5
WebOTX Web Edition V5.1 から V5.2
WebOTX Web Edition V6.1 から V6.5
WebOTX Application Server V7.1
WebOTX Developer V8.2 から V8.4 (with Developer's Studio のみ)
WebOTX Developer V9.1 から V9.2 (with Developer's Studio のみ)
WebOTX Portal V8.3 から V8.4
WebOTX Portal V9.1
富士通
FUJITSU Integrated System HA Database Ready 
Interstage Business Analytics Modeling Server
Interstage Business Process Manager Analytics
Interstage eXtreme Transaction Processing Server
Interstage Mobile Manager
Interstage Application Development Cycle Manager 
Interstage Application Framework Suite 
Interstage Application Server 
Interstage Apworks 
Interstage Business Application Server 
Interstage Job Workload Server 
Interstage Service Integrator 
Interstage Studio 
ServerView Resource Orchestrator
Symfoware Analytics Server
Symfoware Server
Systemwalker Service Catalog Manager 
Systemwalker Service Quality Coordinator 
Systemwalker Software Configuration Manager 
TRIOLE クラウドミドルセット Bセット
クラウド インフラ マネージメント ソフトウェア 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2014年04月30日]
  掲載
[2014年05月14日]
  影響を受けるシステム:富士通 (CVE-2014-0094 他 に関する影響) の情報を追加
  ベンダ情報:富士通 (CVE-2014-0094 他 に関する影響) を追加
[2014年06月03日]
  ベンダ情報:富士通 (Symfoware Server(Openインタフェース): Strutsの脆弱性(CVE-2014-0094, CVE-2014-0112, CVE-2014-0113, CVE-2014-0116) (2014年6月2日)) を追加
[2014年06月23日]
  ベンダ情報:富士通 (FUJITSU Integrated System HA Database Ready: Struts2の脆弱性(CVE-2014-0094,CVE-2014-0112,CVE-2014-0113,CVE-2014-0116) (2014年6月19日)) を追加
[2014年09月02日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:IBM (1680848) を追加
  ベンダ情報:IBM (1681190) を追加
[2015年01月21日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:日本電気 (NV15-001) を追加
[2015年04月20日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - April 2015) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - April 2015 Risk Matrices) を追加
  ベンダ情報:オラクル (April 2015 Critical Patch Update Released) を追加
[2015年06月23日]
  影響を受けるシステム:内容を更新
[2016年08月02日]
  影響を受けるシステム:ベンダ情報の更新に伴い内容を更新
Feb. 17, 2018, 10:37 a.m.