
Se ha identificado una vulnerabilidad crítica, CVE-2024-53677, en el popular framework Apache Struts, que podría permitir a los atacantes ejecutar código arbitrario de forma remota. Esta vulnerabilidad se origina por fallos en la lógica de carga de archivos, que pueden explotarse para llevar a cabo path traversal y la subida de archivos maliciosos.
🚨🚨 CVE-2024-53677-S2-067🚨🚨
Fecha del aviso: 14 de diciembre de 2024
ID de CVE: CVE-2024-53677
Puntuación CVSS: 9.5 (Crítico)
Se ha identificado una vulnerabilidad crítica, CVE-2024-53677, en el popular framework Apache Struts, que potencialmente permite a los atacantes ejecutar código arbitrario de forma remota. Esta vulnerabilidad surge de fallos en la lógica de carga de archivos, que pueden explotarse para realizar path traversal y cargas maliciosas de archivos.
La vulnerabilidad afecta a versiones específicas de Apache Struts y requiere atención inmediata por parte de desarrolladores y administradores para mitigar el riesgo de explotación.
Las siguientes versiones de Apache Struts están afectadas: 2.0.0 a 2.5.33 6.0.0 a 6.3.0.2 El problema se ha resuelto en Apache Struts 6.4.0 y versiones posteriores
CVE-2024-53677 es una vulnerabilidad crítica que permite a los atacantes explotar debilidades en el mecanismo de carga de archivos de Apache Struts. Al manipular los parámetros de carga de archivos, un atacante puede lograr lo siguiente: Path Traversal: subir archivos a ubicaciones arbitrarias dentro del servidor, evadiendo los mecanismos de seguridad. Ejecución remota de código (RCE): ejecutar código malicioso subiendo y activando archivos ejecutables, como scripts .jsp o payloads binarios. Según el aviso de Apache Struts, la vulnerabilidad no es retrocompatible con los mecanismos antiguos de carga de archivos. Por lo tanto, las organizaciones que utilizan el método de carga de archivos obsoleto deben reescribir sus acciones para adoptar el nuevo mecanismo seguro introducido en la versión 6.4.0.