Vulnérabilité dans Apache Struts

CVE-2020-17530 · Publié le 11/12/2020 · Révisé le 17/06/2026

CRITIQUE 9.8 ⚑ Exploitation active connue EPSS 0.96 · 100ᵉ centileCWE-917

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Produits et versions affectés

Produit Versions affectées Corrigé en
MySQL / MariaDB Non précisées par la source Non précisé
Apache Struts de 2.0.0 à 2.5.30 (exclu) 2.5.30
Oracle Business intelligence
  • 12.2.1.3.0
  • 12.2.1.4.0
Non précisé
Oracle Communications diameter intelligence hub
  • 8.0.0
  • 8.1.0
  • 8.2.0
  • 8.2.3
Non précisé
Oracle Communications policy management 12.5.0 Non précisé
Oracle Communications pricing design center 12.0.0.3.0 Non précisé
Oracle Financial services data integration hub
  • 8.0.3
  • 8.0.6
Non précisé
Oracle Hospitality opera 5 5.6 Non précisé
Oracle Mysql enterprise monitor 8.0.23 Non précisé

Explication de la faille

Conditions à réunir pour exploiter cette faille, telles que publiées :

CWE-917 — Injection dans un langage d'expression

Une donnée est évaluée par le moteur d'expressions du cadriciel, qui exécute ce qu'elle contient.

Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.

L'impact reste confiné au composant vulnérable.

Exploitation connue

Exploitation avérée.

La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 3 novembre 2021. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.

Les agences fédérales américaines avaient jusqu'au 3 mai 2022 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.

Le score EPSS estime à 95.9 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 100ᵉ centile : 100 % des vulnérabilités connues ont une probabilité plus faible.

Vérifier la présence sur votre système

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.

PostgreSQL
psql -c 'SELECT version();'
MySQL et MariaDB
mysql -e 'SELECT VERSION();'
SQL Server
SELECT @@VERSION;
Oracle
SELECT banner FROM v$version;

Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 2 familles : seules les vérifications les plus courantes sont reprises ici.

Correctif et contournements

Versions à partir desquelles la faille est corrigée :

Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.

Sources

  • CERTFR-2020-AVI-812 — Vulnérabilité dans Apache Struts
    CERT-FR (ANSSI) · publié le 10/12/2020 · révisé le 10/12/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
  • CERTFR-2021-AVI-296 — Multiples vulnérabilités dans Oracle MySQL
    CERT-FR (ANSSI) · publié le 21/04/2021 · révisé le 21/04/2021 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 48 vulnérabilités.
    • CVE-2019-7317
    • CVE-2020-17527
    • CVE-2020-1971
    • CVE-2020-28196
    • CVE-2020-8277
    • CVE-2021-2144
    • CVE-2021-2146
    • CVE-2021-2154
    • CVE-2021-2160
    • CVE-2021-2162
    • CVE-2021-2164
    • CVE-2021-2166
    • CVE-2021-2169
    • CVE-2021-2170
    • CVE-2021-2171
    • CVE-2021-2172
    • CVE-2021-2174
    • CVE-2021-2178
    • CVE-2021-2179
    • CVE-2021-2180
    Afficher 27 autres CVE de cet avis
    • CVE-2021-2193
    • CVE-2021-2194
    • CVE-2021-2196
    • CVE-2021-2201
    • CVE-2021-2202
    • CVE-2021-2203
    • CVE-2021-2208
    • CVE-2021-2212
    • CVE-2021-2213
    • CVE-2021-2215
    • CVE-2021-2217
    • CVE-2021-2226
    • CVE-2021-2230
    • CVE-2021-2232
    • CVE-2021-2278
    • CVE-2021-2293
    • CVE-2021-2298
    • CVE-2021-2299
    • CVE-2021-2300
    • CVE-2021-2301
    • CVE-2021-2304
    • CVE-2021-2305
    • CVE-2021-2307
    • CVE-2021-2308
    • CVE-2021-23841
    • CVE-2021-3449
    • CVE-2021-3450
  • CERTFR-2022-AVI-332 — Vulnérabilité dans Apache Struts
    CERT-FR (ANSSI) · publié le 13/04/2022 · révisé le 19/04/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 2 vulnérabilités.
    • CVE-2021-31805

Historique des révisions

  • 25/08/2026 — CERTFR-2022-AVI-332, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2021-AVI-296, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2020-AVI-812, révision 1 : Publication initiale