CVE-2024-53677
Apache Struts: Mezclar setters para archivos subidos y campos normales puede permitir eludir las comprobaciones de subida de archivos
- Publicado
- 11 dic 2024
- Actualizado
- 3 ene 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:A/V:C/RE:L/U:RedAlto · próximos 30 días
- Percentil
- 99,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La lógica de carga de archivos es una vulnerabilidad defectuosa en Apache Struts. Este problema afecta a Apache Struts: desde la versión 2.0.0 hasta la 6.4.0. Se recomienda a los usuarios que actualicen a la versión 6.4.0, que soluciona el problema. Puede encontrar más detalles en https://cwiki.apache.org/confluence/display/WW/S2-067
Fuentes
18Prueba de concepto de exploit y script de detección para Apache Struts CVE-2024-53677 (S2-067), incluyendo un entorno de laboratorio vulnerable basado en Docker para pruebas.
Investigación de opciones de explotación para CVE-2024-53667 y su remediación
Un entorno basado en Docker para reproducir la vulnerabilidad CVE-2024-53677 en Apache Struts 2.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.