Vor Kurzem wurde eine Remote-Codeausführungsschwachstelle in Apache Struts2 entdeckt (CVE-Nummer: CVE-2020-17530). Das Apache-Struts2-Framework ist ein Web-Framework zur Entwicklung von Java-EE-Webanwendungen. Da das Framework weit verbreitet ist, ist auch der mögliche Auswirkungsbereich der Bedrohung groß.
Schwachstellenbeschreibung
Wenn Entwickler die Syntax %{…} verwenden, können Angreifer durch das Konstruieren bösartiger OGNL-Ausdrücke eine erneute Auswertung des OGNL-Ausdrucks auslösen, was zu Remote-Codeausführung führt.