
s2-067(CVE-2024-53677)
s2-067(CVE-2024-53677) Zusammenfassung Die Datei-Upload-Logik ist fehlerhaft und ermöglicht einem Angreifer, Pfade mit Traversalen zu ermöglichen - ein ähnliches Problem wie in S2-066 gemeldet. Wer sollte dies lesen
Alle Struts-2-Entwickler und -Benutzer
Auswirkung der Schwachstelle
Remote-Code-Ausführung
Maximale Sicherheitsbewertung
Kritisch
Empfehlung
Upgrade auf Struts 6.4.0 oder höher und Verwendung des Action File Upload Interceptors
Betroffene Software
Struts 2.0.0 - Struts 2.3.37 (EOL), Struts 2.5.0 - Struts 2.5.33, Struts 6.0.0 - Struts 6.3.0.2
Melder
Shinsaku Nomura
CVE-Kennung
CVE-2024-53677
Problem Ein Angreifer kann Datei-Upload-Parameter manipulieren, um Pfad-Traversalen zu ermöglichen, und unter bestimmten Umständen kann dies zum Hochladen einer schädlichen Datei führen, die zur Remote-Code-Ausführung genutzt werden kann.
Hinweis: Anwendungen, die FileUploadInterceptor nicht verwenden, sind sicher.
Lösung Upgrade auf Struts 6.4.0 oder höher und Migration zum neuen Datei-Upload-Mechanismus.
Rückwärtskompatibilität Diese Änderung ist nicht rückwärtskompatibel, da Sie Ihre Actions umschreiben müssen, um den neuen Action File Upload-Mechanismus und den zugehörigen Interceptor zu verwenden. Die fortgesetzte Verwendung des alten File Upload-Mechanismus macht Sie weiterhin anfällig für diesen Angriff.
Workaround
CVE-2024-53677 Detail Erhalten Diese Schwachstelle wurde vom NVD empfangen und wurde noch nicht analysiert.
Beschreibung Die Datei-Upload-Logik ist eine fehlerhafte Schwachstelle in Apache Struts. Dieses Problem betrifft Apache Struts von 2.0.0 bis vor 6.4.0. Benutzern wird empfohlen, auf Version 6.4.0 zu aktualisieren, die das Problem behebt. Weitere Details finden Sie unter https://cwiki.apache.org/confluence/display/WW/S2-067