
Exploit de preuve de concept pour la vulnérabilité d'exécution de code à distance Apache Struts2 CVE-2020-17533, exploitant l'injection d'expression OGNL pour une RCE non authentifiée.
Récemment, une vulnérabilité d'exécution de code à distance a été découverte dans Apache Struts2 (CVE : CVE-2020-17530). Le framework Apache Struts2 est un framework Web utilisé pour développer des applications Java EE. Il est largement utilisé, ce qui rend la menace et son impact étendus.
Description de la vulnérabilité Si les développeurs utilisent la syntaxe %{…}, un attaquant peut construire des expressions OGNL malveillantes, provoquant une double analyse des expressions OGNL, entraînant une exécution de code à distance.
Périmètre affecté • Apache Struts 2.0.0 - 2.5.25
Solution Mettez à niveau le framework Apache Struts vers la dernière version. Le lien de référence est le suivant : https://cwiki.apache.org/confluence/display/WW/S2-061