
تم تحديد ثغرة أمنية حرجة، CVE-2024-53677، في إطار عمل Apache Struts الشهير، مما قد يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عن بُعد. تنشأ هذه الثغرة من عيوب في منطق تحميل الملفات، والتي يمكن استغلالها لتنفيذ تجاوز المسار وتحميل الملفات الخبيثة.
🚨🚨 CVE-2024-53677-S2-067🚨🚨
نشرة أمنية: CVE-2024-53677 – ثغرة تنفيذ تعليمات برمجية عن بُعد حرجة في Apache Struts
تاريخ النشرة: 14 ديسمبر 2024
معرف CVE: CVE-2024-53677
درجة CVSS: 9.5 (حرجة)
نظرة عامة
تم تحديد ثغرة أمنية حرجة، CVE-2024-53677، في إطار عمل Apache Struts الشهير، مما قد يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عن بُعد. تنشأ هذه الثغرة من عيوب في منطق رفع الملفات، والتي يمكن استغلالها لتنفيذ تجاوز المسار ورفع ملفات ضارة.
تؤثر الثغرة على إصدارات محددة من Apache Struts وتتطلب اهتمامًا فوريًا من المطورين والمسؤولين للتخفيف من خطر الاستغلال.
الإصدارات المتأثرة
الإصدارات التالية من Apache Struts متأثرة: 2.0.0 إلى 2.5.33 6.0.0 إلى 6.3.0.2 تم حل المشكلة في Apache Struts 6.4.0 والإصدارات الأحدث
الوصف
CVE-2024-53677 هي ثغرة أمنية حرجة تسمح للمهاجمين باستغلال نقاط الضعف في آلية رفع الملفات في Apache Struts. من خلال التلاعب بمعاملات رفع الملفات، يمكن للمهاجم تحقيق ما يلي: تجاوز المسار: رفع الملفات إلى مواقع عشوائية داخل الخادم، متجاوزًا آليات الأمان. تنفيذ التعليمات البرمجية عن بُعد (RCE): تنفيذ تعليمات برمجية ضارة عن طريق رفع وتشغيل ملفات قابلة للتنفيذ، مثل نصوص .jsp أو الحمولات الثنائية. وفقًا لنشرة Apache Struts الأمنية، فإن الثغرة غير متوافقة مع آليات رفع الملفات القديمة. ونتيجة لذلك، يجب على المؤسسات التي تستخدم طريقة رفع الملفات القديمة إعادة كتابة إجراءاتها لاعتماد الآلية الجديدة والآمنة التي تم تقديمها في الإصدار 6.4.0.
التخفيف