Membro desde: 27/05/2006 01:31:51
Mensagens: 1531
Localização: Porto Alegre - RS
Offline
Foi encontrado uma falha grave no ONGL (Object-Graph Navigation Language), que é usado nas JSP´s para execução de Expression Language, chamando métodos de objetos. Devido ao fato do Struts2 interpretar OGNL, torna-se possível a execução e chamada de qualquer classe/método java.
No exemplo dado na lista de discussão, é possível desligar servidores de aplicação.