{"id":"CVE-2017-9787","details":"When using a Spring AOP functionality to secure Struts actions it is possible to perform a DoS attack. Solution is to upgrade to Apache Struts version 2.5.12 or 2.3.33.","aliases":["GHSA-8mr5-h28g-36qx"],"modified":"2026-07-08T05:50:38.722654633Z","published":"2017-07-13T15:29:00.393Z","database_specific":{"unresolved_ranges":[{"cpes":["cpe:2.3:a:apache:struts:2.3.7:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"2.3.7"},{"last_affected":"2.3.7"}],"source":"CPE_STRING","vendor_product":"apache:struts"}]},"references":[{"type":"WEB","url":"http://www.securitytracker.com/id/1039115"},{"type":"WEB","url":"https://lists.apache.org/thread.html/3795c4dd46d9ec75f4a6eb9eca11c11edd3e796c6c1fd7b17b5dc50d%40%3Cannouncements.struts.apache.org%3E"},{"type":"WEB","url":"https://lists.apache.org/thread.html/de3d325f0433cd3b42258b6a302c0d7a72b69eedc1480ed561d3b065%40%3Cannouncements.struts.apache.org%3E"},{"type":"ADVISORY","url":"http://struts.apache.org/docs/s2-049.html"},{"type":"ADVISORY","url":"http://www.oracle.com/technetwork/security-advisory/alert-cve-2017-9805-3889403.html"},{"type":"ADVISORY","url":"http://www.securityfocus.com/bid/99562"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20180706-0002/"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/apache/struts","events":[{"introduced":"28297863aee4d747638ce5b6f22262ac6a118ae0"},{"last_affected":"376a891aeed6157d5621f9a9101d91be60f57b01"}],"database_specific":{"cpe":["cpe:2.3:a:apache:struts:2.3.7:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.8:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.9:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.10:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.11:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.12:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.13:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.14:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.14.1:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.14.2:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.14.3:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.15:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.15.1:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.15.2:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.15.3:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.16:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.16.1:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.16.2:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.16.3:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.17:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.19:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.20:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.20.1:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.20.2:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.20.3:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.21:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.22:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.23:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.24:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.24.1:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.24.2:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.24.3:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.25:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.26:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.27:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.28:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.28.1:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.29:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.30:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.31:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.3.32:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.1:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.2:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.3:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.4:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.5:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.6:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.7:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.8:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.9:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.10:*:*:*:*:*:*:*","cpe:2.3:a:apache:struts:2.5.10.1:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"2.3.7"},{"last_affected":"2.3.7"},{"introduced":"2.3.8"},{"last_affected":"2.3.8"},{"introduced":"2.3.9"},{"last_affected":"2.3.9"},{"introduced":"2.3.10"},{"last_affected":"2.3.10"},{"introduced":"2.3.11"},{"last_affected":"2.3.11"},{"introduced":"2.3.12"},{"last_affected":"2.3.12"},{"introduced":"2.3.13"},{"last_affected":"2.3.13"},{"introduced":"2.3.14"},{"last_affected":"2.3.14"},{"introduced":"2.3.14.1"},{"last_affected":"2.3.14.1"},{"introduced":"2.3.14.2"},{"last_affected":"2.3.14.2"},{"introduced":"2.3.14.3"},{"last_affected":"2.3.14.3"},{"introduced":"2.3.15"},{"last_affected":"2.3.15"},{"introduced":"2.3.15.1"},{"last_affected":"2.3.15.1"},{"introduced":"2.3.15.2"},{"last_affected":"2.3.15.2"},{"introduced":"2.3.15.3"},{"last_affected":"2.3.15.3"},{"introduced":"2.3.16"},{"last_affected":"2.3.16"},{"introduced":"2.3.16.1"},{"last_affected":"2.3.16.1"},{"introduced":"2.3.16.2"},{"last_affected":"2.3.16.2"},{"introduced":"2.3.16.3"},{"last_affected":"2.3.16.3"},{"introduced":"2.3.17"},{"last_affected":"2.3.17"},{"introduced":"2.3.19"},{"last_affected":"2.3.19"},{"introduced":"2.3.20"},{"last_affected":"2.3.20"},{"introduced":"2.3.20.1"},{"last_affected":"2.3.20.1"},{"introduced":"2.3.20.2"},{"last_affected":"2.3.20.2"},{"introduced":"2.3.20.3"},{"last_affected":"2.3.20.3"},{"introduced":"2.3.21"},{"last_affected":"2.3.21"},{"introduced":"2.3.22"},{"last_affected":"2.3.22"},{"introduced":"2.3.23"},{"last_affected":"2.3.23"},{"introduced":"2.3.24"},{"last_affected":"2.3.24"},{"introduced":"2.3.24.1"},{"last_affected":"2.3.24.1"},{"introduced":"2.3.24.2"},{"last_affected":"2.3.24.2"},{"introduced":"2.3.24.3"},{"last_affected":"2.3.24.3"},{"introduced":"2.3.25"},{"last_affected":"2.3.25"},{"introduced":"2.3.26"},{"last_affected":"2.3.26"},{"introduced":"2.3.27"},{"last_affected":"2.3.27"},{"introduced":"2.3.28"},{"last_affected":"2.3.28"},{"introduced":"2.3.28.1"},{"last_affected":"2.3.28.1"},{"introduced":"2.3.29"},{"last_affected":"2.3.29"},{"introduced":"2.3.30"},{"last_affected":"2.3.30"},{"introduced":"2.3.31"},{"last_affected":"2.3.31"},{"introduced":"2.3.32"},{"last_affected":"2.3.32"},{"introduced":"2.5"},{"last_affected":"2.5"},{"introduced":"2.5.1"},{"last_affected":"2.5.1"},{"introduced":"2.5.2"},{"last_affected":"2.5.2"},{"introduced":"2.5.3"},{"last_affected":"2.5.3"},{"introduced":"2.5.4"},{"last_affected":"2.5.4"},{"introduced":"2.5.5"},{"last_affected":"2.5.5"},{"introduced":"2.5.6"},{"last_affected":"2.5.6"},{"introduced":"2.5.7"},{"last_affected":"2.5.7"},{"introduced":"2.5.8"},{"last_affected":"2.5.8"},{"introduced":"2.5.9"},{"last_affected":"2.5.9"},{"introduced":"2.5.10"},{"last_affected":"2.5.10"},{"introduced":"2.5.10.1"},{"last_affected":"2.5.10.1"}],"source":"CPE_STRING"}}],"versions":["2.3.10","2.3.11","2.3.12","2.3.13","2.3.14","2.3.14.1","2.3.14.2","2.3.14.3","2.3.15","2.3.15.1","2.3.15.2","2.3.15.3","2.3.16","2.3.16.1","2.3.16.2","2.3.16.3","2.3.17","2.3.19","2.3.20","2.3.20.1","2.3.20.2","2.3.20.3","2.3.21","2.3.22","2.3.23","2.3.24","2.3.24.1","2.3.24.2","2.3.24.3","2.3.25","2.3.26","2.3.27","2.3.28","2.3.28.1","2.3.29","2.3.30","2.3.31","2.3.32","2.3.7","2.3.8","2.3.9","2.5","2.5.1","2.5.10","2.5.10.1","2.5.2","2.5.3","2.5.4","2.5.5","2.5.6","2.5.7","2.5.8","2.5.9"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-9787.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H"}]}