
Apache Struts2 S2-062(CVE-2021-31805) detección masiva de ejecución remota de código (sin explotación)
Información sobre la vulnerabilidad Apache Struts es un framework MVC gratuito y de código abierto para crear aplicaciones web Java modernas y elegantes. Admite la convención sobre la configuración, se puede ampliar mediante una arquitectura de plugins e incluye plugins con soporte para REST, AJAX y JSON. Recientemente, Apache publicó el aviso de seguridad de la vulnerabilidad de ejecución remota de código S2-062, con el identificador CVE-2021-31805:
El parche publicado para CVE-2020-17530 es incompleto. Por lo tanto, desde Apache Struts 2.0.0 hasta 2.5.29, si un desarrollador aplica una evaluación OGNL forzada mediante la sintaxis %{…}, todavía hay algunos atributos de etiquetas que pueden ejecutar una doble evaluación. El uso de evaluación OGNL forzada con entrada de usuario no confiable puede provocar una vulnerabilidad de ejecución remota de código. Las versiones afectadas por el identificador CVE-2022-22954 son las siguientes: Struts 2.0.0 - Struts 2.5.29