CVE-2024-53677
Apache Struts: Das Mischen von Settern für hochgeladene Dateien und normale Felder kann die Umgehung von Datei-Upload-Prüfungen ermöglichen
- Veröffentlicht
- 11.12.2024
- Aktualisiert
- 03.01.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:A/V:C/RE:L/U:RedHoch · nächste 30 Tage
- Perzentil
- 99,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Datei-Upload-Logik in Apache Struts ist fehlerhaft. Ein Angreifer kann Datei-Upload-Parameter manipulieren, um einen Path Traversal zu ermöglichen, und unter bestimmten Umständen kann dies zum Hochladen einer schädlichen Datei führen, die zur Ausführung von Remote Code Execution genutzt werden kann. Dieses Problem betrifft Apache Struts: von 2.0.0 bis vor 6.4.0. Benutzern wird empfohlen, mindestens auf Version 6.4.0 zu aktualisieren und auf den neuen Datei-Upload-Mechanismus zu migrieren: https://struts.apache.org/core-developers/file-upload . Wenn Sie keine alte Datei-Upload-Logik auf Basis von FileuploadInterceptor verwenden, ist Ihre Anwendung sicher. Weitere Details finden Sie unter https://cwiki.apache.org/confluence/display/WW/S2-067.
Quellen
18Proof-of-Concept-Exploit- und Erkennungsskript für Apache Struts CVE-2024-53677 (S2-067), einschließlich einer Docker-basierten verwundbaren Laborumgebung zum Testen.
Forschung zu Ausnutzungsmöglichkeiten für CVE-2024-53667 und deren Behebung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.