
Une vulnérabilité critique, CVE-2024-53677, a été identifiée dans le framework populaire Apache Struts, permettant potentiellement à des attaquants d'exécuter du code arbitraire à distance. Cette vulnérabilité provient de défauts dans la logique de téléchargement de fichiers, qui peuvent être exploités pour effectuer un traversement de chemin et des téléchargements de fichiers malveillants.
🚨🚨 CVE-2024-53677-S2-067🚨🚨
Avis de sécurité : CVE-2024-53677 – Vulnérabilité critique d'exécution de code à distance dans Apache Struts
Date de l'avis : 14 décembre 2024
ID CVE : CVE-2024-53677
Score CVSS : 9.5 (Critique)
Aperçu
Une vulnérabilité critique, CVE-2024-53677, a été identifiée dans le framework populaire Apache Struts, permettant potentiellement aux attaquants d'exécuter du code arbitraire à distance. Cette vulnérabilité provient de défauts dans la logique de téléchargement de fichiers, qui peuvent être exploités pour effectuer un contournement de chemin (path traversal) et des téléchargements de fichiers malveillants.
La vulnérabilité affecte des versions spécifiques d'Apache Struts et nécessite une attention immédiate de la part des développeurs et des administrateurs pour atténuer le risque d'exploitation.
Versions vulnérables
Les versions suivantes d'Apache Struts sont concernées :
Description
CVE-2024-53677 est une vulnérabilité critique qui permet aux attaquants d'exploiter les faiblesses du mécanisme de téléchargement de fichiers d'Apache Struts. En manipulant les paramètres de téléchargement de fichiers, un attaquant peut obtenir ce qui suit :
Selon l'avis d'Apache Struts, la vulnérabilité n'est pas rétrocompatible avec les anciens mécanismes de téléchargement de fichiers. Par conséquent, les organisations utilisant la méthode de téléchargement de fichiers obsolète doivent réécrire leurs actions pour adopter le nouveau mécanisme sécurisé introduit dans la version 6.4.0.
Atténuation