
Apache Struts2 S2-062(CVE-2021-31805) दूरस्थ कोड निष्पादन बैच जांच (बिना शोषण के)
भेद्यता जानकारी Apache Struts एक मुफ्त, ओपन-सोर्स MVC फ्रेमवर्क है जिसका उपयोग सुंदर, आधुनिक Java वेब एप्लिकेशन बनाने के लिए किया जाता है। यह कन्वेंशन-ओवर-कॉन्फ़िगरेशन का समर्थन करता है, इसे प्लगइन आर्किटेक्चर के साथ विस्तारित किया जा सकता है, और REST, AJAX और JSON का समर्थन करने वाले प्लगइन्स के साथ आता है। हाल ही में Apache ने आधिकारिक तौर पर S2-062 रिमोट कोड एक्ज़ीक्यूशन भेद्यता सुरक्षा बुलेटिन जारी किया, जिसका भेद्यता नंबर CVE-2021-31805 है:
CVE-2020-17530 के लिए जारी किया गया फिक्स अधूरा है। इसलिए, Apache Struts 2.0.0 से 2.5.29 तक, यदि डेवलपर %{…} सिंटैक्स का उपयोग करके फोर्स्ड OGNL मूल्यांकन लागू करते हैं, तो कुछ टैग्स की विशेषताएँ अभी भी दोहरा मूल्यांकन कर सकती हैं। अविश्वसनीय उपयोगकर्ता इनपुट पर फोर्स्ड OGNL मूल्यांकन का उपयोग करने से रिमोट कोड एक्ज़ीक्यूशन भेद्यता हो सकती है।
जिसमें भेद्यता नंबर CVE-2022-22954 प्रभावित संस्करण इस प्रकार हैं:
Struts 2.0.0 - Struts 2.5.29