CVE-2025-54656

** UNSUPPORTED WHEN ASSIGNED ** Improper Output Neutralization for Logs vulnerability in Apache Struts. This issue affects Apache Struts Extras: before 2. When using LookupDispatchAction, in some cases, Struts may print untrusted input to the logs without any filtering. Specially-crafted input may lead to log output where part of the message masquerades as a separate log line, confusing consumers of the logs (either human or automated).  As this project is retired, we do not plan to release a version that fixes this issue. Users are recommended to find an alternative or restrict access to the instance to trusted users. NOTE: This vulnerability only affects products that are no longer supported by the maintainer.
Configurations

No configuration.

History

31 Jul 2025, 18:42

Type Values Removed Values Added
Summary
  • (es) ** NO SOPORTADO CUANDO SE ASIGNÓ ** Vulnerabilidad de neutralización de salida incorrecta para registros en Apache Struts. Este problema afecta a Apache Struts Extras: versiones anteriores a la 2. Al usar LookupDispatchAction, en algunos casos, Struts puede imprimir entradas no confiables en los registros sin ningún filtro. Una entrada especialmente manipulada puede generar una salida de registro donde parte del mensaje se hace pasar por una línea de registro independiente, lo que confunde a los usuarios (ya sean humanos o automatizados). Dado que este proyecto está retirado, no planeamos publicar una versión que solucione este problema. Se recomienda a los usuarios buscar una alternativa o restringir el acceso a la instancia a usuarios de confianza. NOTA: Esta vulnerabilidad solo afecta a los productos que ya no reciben soporte del fabricante.

30 Jul 2025, 18:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.5

30 Jul 2025, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-07-30 16:15

Updated : 2025-07-31 18:42


NVD link : CVE-2025-54656

Mitre link : CVE-2025-54656

CVE.ORG link : CVE-2025-54656


JSON object : View

Products Affected

No product.

CWE
CWE-117

Improper Output Neutralization for Logs