RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.8 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 100.00% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Escanea el sistema de archivos buscando struts2-core (incluso en WAR/EAR/fat jars) y compara su versión con las corregidas 2.3.32 / 2.5.10.1.
Estado de la amenaza análisis
Explotada en marzo de 2017 a los pocos días de su divulgación. Es la vulnerabilidad detrás de la brecha de Equifax y sigue siendo muy escaneada.
Impacto de la explotación
Un atacante remoto sin autenticación puede ejecutar comandos en el servidor con los privilegios de la aplicación, lo que típicamente lleva al robo de datos, el despliegue de webshells y el control del sistema.
Análisis de la vulnerabilidad
| Requisitos de explotación | Acceso de red a una aplicación web basada en Struts 2 que use el parser Jakarta Multipart. Sin autenticación ni interacción del usuario. |
|---|---|
| Sistemas y software afectados | Apache Struts 2.3.x anteriores a 2.3.32 y 2.5.x anteriores a 2.5.10.1. |
| Cómo funciona el ataque | El parser de subida de archivos evalúa como expresión OGNL el contenido de cabeceras como Content-Type. El atacante envía una cabecera manipulada con una expresión que ejecuta comandos del sistema operativo. |
| Información de parchado | Corregido en Struts 2.3.32 y 2.5.10.1 en marzo de 2017. El parchado consiste en actualizar Struts a la versión corregida; como mitigación temporal se pueden filtrar las peticiones con cabeceras Content-Type anómalas. |
Detalles técnicos
| Fecha de publicación | 11/03/2017 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE | CWE-755: Improper Handling of Exceptional Conditions |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | Apache Struts Remote Code Execution Vulnerability |
|---|---|
| Proveedor / Producto | Apache · Struts |
| Conocido / explotado desde | 2021-11-03 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2022-05-03 · vencido hace 1545 días |
| Acción requerida por CISA | Apply updates per vendor instructions. |
| Explotación observada | Explotación en el mundo real observada en marzo de 2017, pocos días después de la divulgación del 6 de marzo de 2017. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sí, asociado a campañas de ransomware conocidas (CISA) |
|---|---|
| Actores / campañas atribuidas | Es la vulnerabilidad explotada en la brecha de Equifax de 2017, que expuso datos de unos 147 millones de personas. Desde entonces la han usado actores diversos de forma amplia. |
| Indicadores de compromiso (IOCs) | Cabeceras Content-Type con contenido OGNL, como cadenas con %{...} y #cmd=, en los registros del servidor web son el indicador clásico de explotación. |
Referencias técnicas
- blog.talosintelligence.com http://blog.talosintelligence.com/2017/03/apache-0-day-exploited.html
- blog.trendmicro.com http://blog.trendmicro.com/trendlabs-security-intelligence/cve-2017-5638-apache-struts-vulnerability-remote-code-execution/
- arubanetworks.com http://www.arubanetworks.com/assets/alert/ARUBA-PSA-2017-002.txt
- eweek.com http://www.eweek.com/security/apache-struts-vulnerability-under-attack.html
- Aviso de Oracle http://www.oracle.com/technetwork/security-advisory/cpujul2017-3236622.html
- securityfocus.com http://www.securityfocus.com/bid/96729
- securitytracker.com http://www.securitytracker.com/id/1037973
- arstechnica.com https://arstechnica.com/security/2017/03/critical-vulnerability-under-massive-attack-imperils-high-impact-sites/