【误差通告】Apache Struts XWork 组件 XXE 误差(CVE-2025-68493)
宣布时间 2026-01-12一、误差概述
误差名称 | Apache Struts XWork 组件 XXE 误差 | ||
CVE ID | CVE-2025-68493 | ||
误差类型 | XXE | 发明时间 | 2026-1-12 |
误差评分 | 9.8 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
Apache Struts是一个基于Java的开源Web应用开发框架,接纳MVC(模子-视图-控制器)架构模式,主要用于构建企业级Web应用。Struts通过清晰分层,将营业逻辑、页面展示和请求控制解耦,提升应用的可维护性与可扩展性。其焦点组件包括Struts Core、XWork和OGNL,支持表单处置惩罚、参数绑定、阻挡器机制及无邪的设置方法。Apache Struts曾在Java Web领域被普遍应用,但因历史上多次泛起高危清静误差,目今使用中需特殊重视版本更新与清静加固。
2026年1月12日,尊龙凯官网入口集团VSRC监测到Apache Struts框架中XWork组件保存的一处XML外部实体注入(XXE)误差。该误差源于XWork在剖析XML设置文件时,未对XML外部实体举行充分校验与限制,导致攻击者可通过结构恶意XML内容触发外部实体剖析。乐成使用后,可能造成敏感数据泄露、拒绝服务(DoS)以及服务器端请求伪造(SSRF)等清静影响。误差评分9.8分,误差级别严重。
二、影响规模
三、清静步伐
3.1 升级版本
下载链接:https://struts.apache.org/download.cgi/


京公网安备11010802024551号