
أولاً: في الآونة الأخيرة، تم اكتشاف ثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Struts2 (رقم CVE: CVE-2020-17530). إطار عمل Apache Struts2 هو إطار ويب يُستخدم لتطوير تطبيقات الويب بلغة Java EE. نظرًا لانتشاره الواسع، فإن نطاق التهديد كبير.
ثانيًا: وصف الثغرة
إذا استخدم المطورون صيغة %{…}، يمكن للمهاجم إنشاء تعبير OGNL خبيث، مما يؤدي إلى تحليل ثانٍ لتعبير OGNL، وبالتالي تنفيذ تعليمات برمجية عن بُعد.
ثالثًا: النطاق المتأثر • Apache Struts 2.0.0 - 2.5.25
رابعًا: الحل قم بترقية إطار عمل Apache Struts إلى أحدث إصدار، والمراجع ذات الصلة كما يلي: https://cwiki.apache.org/confluence/display/WW/S2-061