
أداة فحص جماعي لثغرة تنفيذ الأوامر عن بُعد Apache Struts2 S2-062 (CVE-2021-31805) (بدون استغلال)
معلومات الثغرة Apache Struts هو إطار عمل MVC مفتوح المصدر ومجاني يُستخدم لإنشاء تطبيقات ويب Java حديثة وأنيقة. يدعم مبدأ "الاتفاقية قبل التكوين"، ويمكن توسيعه باستخدام بنية إضافات، ويأتي مع إضافات تدعم REST وAJAX وJSON. أعلنت Apache مؤخرًا عن نشرة أمنية لثغرة تنفيذ الأوامر عن بُعد S2-062، ورقم الثغرة هو CVE-2021-31805:
الإصلاح الصادر لـ CVE-2020-17530 غير مكتمل. لذلك، من Apache Struts 2.0.0 إلى 2.5.29، إذا قام المطورون بتطبيق تقييم OGNL إجباري باستخدام صيغة %{…}، فلا تزال هناك بعض سمات العلامات التي يمكنها تنفيذ تقييم مزدوج. قد يؤدي استخدام تقييم OGNL الإجباري على مدخلات مستخدم غير موثوقة إلى ثغرة تنفيذ الأوامر عن بُعد. حيث أن رقم الثغرة CVE-2022-22954 يؤثر على الإصدارات التالية: Struts 2.0.0 - Struts 2.5.29