
Apache Struts2 S2-062(CVE-2021-31805) Remote Code Execution Mass Detection (ohne Ausnutzung)
Schwachstelleninformationen Apache Struts ist ein kostenloses Open-Source-MVC-Framework zur Erstellung eleganter, moderner Java-Webanwendungen. Es unterstützt Konvention vor Konfiguration, kann über eine Plugin-Architektur erweitert werden und enthält Plugins für REST, AJAX und JSON. Kürzlich hat Apache offiziell das Sicherheitsbulletin zur Remote-Code-Execution-Schwachstelle S2-062 veröffentlicht, mit der CVE-Nummer CVE-2021-31805:
Der für CVE-2020-17530 veröffentlichte Fix ist unvollständig. Daher können von Apache Struts 2.0.0 bis 2.5.29, wenn Entwickler eine erzwungene OGNL-Auswertung durch die Verwendung der %{…}-Syntax anwenden, einige Tag-Attribute weiterhin eine doppelte Auswertung durchführen. Die Verwendung erzwungener OGNL-Auswertung auf nicht vertrauenswürdige Benutzereingaben kann zu einer Remote-Code-Execution-Schwachstelle führen. Die betroffenen Versionen der CVE-Nummer CVE-2022-22954 sind wie folgt: Struts 2.0.0 - Struts 2.5.29