
Apache Struts 1 क्लास पैरामीटर हेरफेर (CVE-2014-0114) के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Tomcat पर रिमोट कोड निष्पादन और JBoss/Wildfly पर डिनायल-ऑफ-सर्विस का प्रदर्शन करता है।
POST या GET अनुरोध के पैरामीटरों को उन गुणों (properties) के रूप में संभाला जाता है जिन्हें फ़ॉर्म को आधार मानकर सेट किया जाना है। पैरामीटर किसी नेस्टेड ऑब्जेक्ट का पथ हो सकते हैं।
Apache Struts 1.x को Form Beans पर getClass() कॉल करने हेतु हेरफेर किया जा सकता है। उदाहरण के लिए, फ़ॉर्म के classloader पर सीधे विशेषताओं (attributes) में हेरफेर किया जा सकता है: https://example.com/?class.classLoader.defaultAssertionStatus=true।
सतह के नीचे, Apache Struts 1.x commons-beanutils का उपयोग करता है, जो संस्करण 1.8 (और पहले) में class विशेषता को बाहर नहीं करता है।
Struts 2 में भी इसी तरह की कमियाँ रही हैं, लेकिन यहाँ हम Struts 1.x पर ध्यान केंद्रित करते हैं, जिसके लिए फ्रेमवर्क का कोई पैच उपलब्ध नहीं है और जिसका अंतिम संस्करण 2008 में जारी किया गया था (2013 से EOL)।
यदि एप्लिकेशन Tomcat (Catalina) में चलता है, तो लॉगिंग में इस तरह हेरफेर किया जा सकता है कि हमलावर एक JSP फ़ाइल बना सके, जो सर्वर से अनुरोध किए जाने पर निष्पादित हो जाती है। JSP फ़ाइल Java प्रक्रिया चलाने वाले उपयोगकर्ता के रूप में मनमाना Java कोड निष्पादित कर सकती है।
विवरण के लिए Julián Vilas का प्रदर्शन देखें।
(JBoss EAP 7.1 के साथ परीक्षण किया गया)
DOS हमले को अंजाम देने की एक सरल विधि है, जो सबसे बुरी स्थिति में JBoss को पूरी तरह से अनुपलब्ध कर देती है और पुनः आरंभ (restart) की आवश्यकता होती है। सबसे अच्छी स्थिति में, JBoss धीमी प्रतिक्रिया देता है।
class विशेषता के माध्यम से Class#protectionDomain.codeSource.location तक पहुँचा जा सकता है। JBoss में यह vfs प्रोटोकॉल वाला एक URL ऑब्जेक्ट है।
vfs:// प्रकार के URL के लिए, JBoss ने एक URLStreamHandler पंजीकृत किया है जो URL#getContent कॉल होने पर org.jboss.vfs.VirtualFile प्रकार का ऑब्जेक्ट लौटाता है।
class.protectionDomain.codeSource.location.content.pathName निर्देशिका <SÖKGVÄG>/<applikation>/WEB-INF/classes की ओर इशारा करता है।
parent के माध्यम से एक स्तर ऊपर की निर्देशिका का ऑब्जेक्ट प्राप्त किया जा सकता है:
class.protectionDomain.codeSource.location.content.parent.pathName -> <SÖKVÄG>/<applikation>/WEB-INF
प्रश्न: फ़ाइल सिस्टम के रूट तक पहुँचने के लिए कितने parent संदर्भों की आवश्यकता होती है?
प्रश्न:
फ़ाइल सिस्टम की रूट निर्देशिका के लिए class.protectionDomain.codeSource.location.content.parent.parent.[...].childrenRecursively[0].pathName का अनुरोध करने पर क्या होता है?
उत्तर:
JBoss फ़ाइल सिस्टम की सभी फ़ाइलों से गुज़रेगा और प्रत्येक फ़ाइल एवं निर्देशिका के लिए एक org.jboss.vfs.VirtualFile आवंटित करेगा।
अनुवर्ती प्रश्न: यदि दो अनुरोध एक साथ फ़ाइल सिस्टम की सभी फ़ाइलों का अनुरोध करें तो क्या होता है? तीन अनुरोध? पाँच? दस? सौ?
...
उत्तर:
पर्याप्त देर तक प्रतीक्षा करने पर एक त्रुटि लॉग होती है