CVE-2017-5638

Apache Struts 2: ejecución remota de código por una cabecera Content-Type manipulada

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 1 · pasivo

Escanea el sistema de archivos buscando struts2-core (incluso en WAR/EAR/fat jars) y compara su versión con las corregidas 2.3.32 / 2.5.10.1.

Ver y descargar el verificador → sha256: 3acb45769569533b…

Estado de la amenaza análisis

Explotada en marzo de 2017 a los pocos días de su divulgación. Es la vulnerabilidad detrás de la brecha de Equifax y sigue siendo muy escaneada.

Impacto de la explotación

Un atacante remoto sin autenticación puede ejecutar comandos en el servidor con los privilegios de la aplicación, lo que típicamente lleva al robo de datos, el despliegue de webshells y el control del sistema.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red a una aplicación web basada en Struts 2 que use el parser Jakarta Multipart. Sin autenticación ni interacción del usuario.
Sistemas y software afectados Apache Struts 2.3.x anteriores a 2.3.32 y 2.5.x anteriores a 2.5.10.1.
Cómo funciona el ataque El parser de subida de archivos evalúa como expresión OGNL el contenido de cabeceras como Content-Type. El atacante envía una cabecera manipulada con una expresión que ejecuta comandos del sistema operativo.
Información de parchado Corregido en Struts 2.3.32 y 2.5.10.1 en marzo de 2017. El parchado consiste en actualizar Struts a la versión corregida; como mitigación temporal se pueden filtrar las peticiones con cabeceras Content-Type anómalas.

Detalles técnicos

Fecha de publicación 11/03/2017
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-755: Improper Handling of Exceptional Conditions

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Apache Struts Remote Code Execution Vulnerability
Proveedor / Producto Apache · Struts
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2022-05-03 · vencido hace 1545 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Explotación en el mundo real observada en marzo de 2017, pocos días después de la divulgación del 6 de marzo de 2017.

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas Es la vulnerabilidad explotada en la brecha de Equifax de 2017, que expuso datos de unos 147 millones de personas. Desde entonces la han usado actores diversos de forma amplia.
Indicadores de compromiso (IOCs) Cabeceras Content-Type con contenido OGNL, como cadenas con %{...} y #cmd=, en los registros del servidor web son el indicador clásico de explotación.

Referencias técnicas

  • blog.talosintelligence.com http://blog.talosintelligence.com/2017/03/apache-0-day-exploited.html
  • blog.trendmicro.com http://blog.trendmicro.com/trendlabs-security-intelligence/cve-2017-5638-apache-struts-vulnerability-remote-code-execution/
  • arubanetworks.com http://www.arubanetworks.com/assets/alert/ARUBA-PSA-2017-002.txt
  • eweek.com http://www.eweek.com/security/apache-struts-vulnerability-under-attack.html
  • Aviso de Oracle http://www.oracle.com/technetwork/security-advisory/cpujul2017-3236622.html
  • securityfocus.com http://www.securityfocus.com/bid/96729
  • securitytracker.com http://www.securitytracker.com/id/1037973
  • arstechnica.com https://arstechnica.com/security/2017/03/critical-vulnerability-under-massive-attack-imperils-high-impact-sites/