
Explotación de prueba de concepto para la vulnerabilidad de ejecución remota de código en Apache Struts2 CVE-2020-17533, aprovechando la inyección de expresiones OGNL para RCE no autenticado.
I. Recientemente, se descubrió una vulnerabilidad de ejecución remota de código en Apache Struts2 (ID CVE: CVE-2020-17530). Apache Struts2 es un framework web para desarrollar aplicaciones web Java EE. Tiene un amplio rango de aplicaciones, por lo que el alcance de la amenaza es grande. II. Descripción de la vulnerabilidad Si los desarrolladores utilizan la sintaxis %{…}, un atacante puede construir expresiones OGNL maliciosas para provocar un segundo análisis de las expresiones OGNL, causando ejecución remota de código. III. Alcance de la afectación • Apache Struts 2.0.0 - 2.5.25 IV. Solución Actualice el framework Apache Struts a la última versión. El enlace de referencia relevante es el siguiente: https://cwiki.apache.org/confluence/display/WW/S2-061