Apache Struts 6.0.0 <=> 6.10.0 / 7.0.0 <=> 7.2.1 拒绝服务 (S2-073)

high Nessus 插件 ID 338627

简介

远程主机上安装的 Apache Struts 受到拒绝服务漏洞的影响

描述

远程主机上安装的 Apache Struts 版本低于 6.0.06.11.0或7.0.07.3.0低于 。因此,如公告 S2-073 所述,受到拒绝服务漏洞的影响。

- Struts 提供了一个可选工具,用于收集浏览器提交的内容安全策略违反报告。公开此类收集终结点的应用程序将提交的报告读入内存,而不限制其接受的数量。因此,单个请求可造成服务器按照请求大小按比例分配内存,从而耗尽堆并拒绝向其他用户提供服务。
通常无需认证即可访问此类端点,因为浏览器直接提交给它们。与特定于插件的问题不同,受影响的设施作为 Struts 核心的一部分提供。尽管如此,在应用程序显式映射端点以收集报告之前,它还是惰性的:默认情况下,核心分发不映射此类端点,单独启用内容安全策略支持不会暴露端点。因此,不收集违规报告的应用程序无论运行哪个版本都不受影响。(CVE-2026-73634)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请升级版本到 Apache Struts 6.11.0 / 7.3.0 或更高版本。或者,应用供应商的安全公告中所提及的变通方案。

另见

https://cwiki.apache.org/confluence/spaces/WW/pages/444334431/S2-073

插件详情

严重性: High

ID: 338627

文件名: struts_S2-073.nasl

版本: 1.2

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/8/21

最近更新时间: 2026/8/21

配置: 启用偏执模式

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.67

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 分数来源: CVE-2026-73634

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:apache:struts

必需的 KB 项: Settings/ParanoidReport, Host/OS

易利用性: No known exploits are available

补丁发布日期: 2026/8/1

漏洞发布日期: 2026/7/28

参考资料信息

CVE: CVE-2026-73634

IAVA: 2026-A-0858