CVE-2024-53677
Apache Struts: अपलोड की गई फ़ाइलों और सामान्य फ़ील्ड्स के लिए सेटर्स को मिलाना फ़ाइल अपलोड जाँचों को बायपास करने की अनुमति दे सकता है
- प्रकाशित
- 11 दिस॰ 2024
- अद्यतन
- 3 जन॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:A/V:C/RE:L/U:Redउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Struts में फ़ाइल अपलोड लॉजिक त्रुटिपूर्ण है। कोई हमलावर पाथ ट्रैवर्सल सक्षम करने के लिए फ़ाइल अपलोड पैरामीटर्स में हेरफेर कर सकता है और कुछ परिस्थितियों में इससे एक दुर्भावनापूर्ण फ़ाइल अपलोड हो सकती है जिसका उपयोग रिमोट कोड एक्ज़ीक्यूशन (Remote Code Execution) करने के लिए किया जा सकता है। यह समस्या Apache Struts: 2.0.0 से 6.4.0 से पहले के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को सलाह दी जाती है कि वे कम से कम संस्करण 6.4.0 में अपग्रेड करें और नई फ़ाइल अपलोड तंत्र https://struts.apache.org/core-developers/file-upload पर माइग्रेट करें। यदि आप FileuploadInterceptor पर आधारित पुरानी फ़ाइल अपलोड लॉजिक का उपयोग नहीं कर रहे हैं, तो आपका एप्लिकेशन सुरक्षित है। आप अधिक विवरण https://cwiki.apache.org/confluence/display/WW/S2-067 में पा सकते हैं।
स्रोत
18Apache Struts CVE-2024-53677 (S2-067) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और डिटेक्शन स्क्रिप्ट, जिसमें परीक्षण के लिए Docker-आधारित कमजोर लैब वातावरण शामिल है।
- struts-uploader-vulnerabilityएक्सप्लॉइट
CVE-2024-53667 के शोषण विकल्पों और उनके उपचार पर शोध
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।