
Eine kritische Schwachstelle, CVE-2024-53677, wurde im populären Apache-Struts-Framework identifiziert, die Angreifern möglicherweise die Ausführung von beliebigem Code aus der Ferne ermöglicht. Diese Schwachstelle resultiert aus Fehlern in der Datei-Upload-Logik, die ausgenutzt werden können, um Path-Traversal-Angriffe und das Hochladen schädlicher Dateien durchzuführen.
🚨🚨 CVE-2024-53677-S2-067🚨🚨
Sicherheitshinweis: CVE-2024-53677 – Kritische Schwachstelle für Remote-Code-Ausführung in Apache Struts
Datum des Hinweises: 14. Dezember 2024
CVE-ID: CVE-2024-53677
CVSS-Score: 9.5 (Kritisch)
Überblick
Eine kritische Schwachstelle, CVE-2024-53677, wurde im beliebten Apache Struts Framework identifiziert, die es Angreifern potenziell ermöglicht, beliebigen Code remote auszuführen. Diese Schwachstelle resultiert aus Fehlern in der Datei-Upload-Logik, die ausgenutzt werden können, um Path-Traversal und bösartige Datei-Uploads durchzuführen.
Die Schwachstelle betrifft bestimmte Versionen von Apache Struts und erfordert sofortige Aufmerksamkeit von Entwicklern und Administratoren, um das Risiko einer Ausnutzung zu mindern.
Betroffene Versionen
Die folgenden Versionen von Apache Struts sind betroffen: 2.0.0 bis 2.5.33 6.0.0 bis 6.3.0.2 Das Problem wurde in Apache Struts 6.4.0 und späteren Versionen behoben
Beschreibung
CVE-2024-53677 ist eine kritische Schwachstelle, die es Angreifern ermöglicht, Schwächen im Datei-Upload-Mechanismus von Apache Struts auszunutzen. Durch Manipulation der Datei-Upload-Parameter kann ein Angreifer Folgendes erreichen: Path Traversal: Hochladen von Dateien an beliebige Speicherorte innerhalb des Servers, unter Umgehung von Sicherheitsmechanismen. Remote Code Execution (RCE): Ausführen von bösartigem Code durch Hochladen und Auslösen von ausführbaren Dateien wie .jsp-Skripten oder binären Payloads. Laut dem Apache-Struts-Hinweis ist die Schwachstelle nicht abwärtskompatibel mit älteren Datei-Upload-Mechanismen. Daher müssen Organisationen, die die veraltete Upload-Methode verwenden, ihre Aktionen umschreiben, um den neuen, sicheren Mechanismus zu übernehmen, der in Version 6.4.0 eingeführt wurde.
Abhilfe