CVE-2016-1000031 is a critical remote code execution vulnerability affecting Apache Commons FileUpload versions prior to 1.3.3, specifically related to DiskFileItem file manipulation. This flaw carries a CVSSv3 score of 9.8 (Critical), indicating it can be exploited remotely with low attack complexity and no user interaction, leading to complete compromise of confidentiality, integrity, and availability. While there is no known active exploitation (KEV listed as No) and no public exploit code (Metasploit, Nuclei, ExploitDB), the vulnerability has garnered significant community discussion and media coverage, suggesting awareness of its severe potential.
| Vendor | Product | Version(s) | CPE |
|---|---|---|---|
<= 1.3.2CPE matchmatch criteria | cpe:2.3:a:apache:commons_fileupload:*:*:*:*:*:*:*:* |
CVSS version used by this source: 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.
The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.
Improper Access Control in commons-fileupload
Dec 21, 2018[R1] Novell NetIQ Sentinel Commons DiskFileItem RMI Java Deserialization Remote File Creation / Manipulation
Oct 17, 2016[R1] Novell NetIQ Sentinel Commons DiskFileItem RMI Java Deserialization Remote File Creation / Manipulation
Oct 17, 2016[R1] Novell NetIQ Sentinel Commons DiskFileItem RMI Java Deserialization Remote File Creation / Manipulation
Oct 17, 2016[R1] Novell NetIQ Sentinel Commons DiskFileItem RMI Java Deserialization Remote File Creation / Manipulation
Oct 17, 2016[R4] Apache Wicket DiskFileItem Java Deserialization Remote File Manipulation
Aug 12, 2016[R4] Apache Wicket DiskFileItem Java Deserialization Remote File Manipulation
Aug 12, 2016[R4] Apache Wicket DiskFileItem Java Deserialization Remote File Manipulation
Aug 12, 2016[R4] Apache Wicket DiskFileItem Java Deserialization Remote File Manipulation
Aug 12, 2016[R3] Apache Commons FileUpload DiskFileItem File Manipulation Remote Code Execution (LOBSTER)
Apr 20, 2016[R3] Apache Commons FileUpload DiskFileItem File Manipulation Remote Code Execution (LOBSTER)
Apr 20, 2016FileUpload: DiskFileItem file manipulation
Apr 20, 2016