
Apache Struts2 रिमोट कोड एक्ज़ीक्यूशन भेद्यता CVE-2020-17533 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, अनप्रमाणित RCE के लिए OGNL एक्सप्रेशन इंजेक्शन का लाभ उठाता है।
१. हाल ही में, Apache Struts2 रिमोट कोड एक्ज़ीक्यूशन भेद्यता (CVE आईडी: CVE-2020-17530) पाई गई। Apache Struts2 फ्रेमवर्क एक वेब फ्रेमवर्क है जिसका उपयोग Java EE नेटवर्क एप्लिकेशन विकसित करने के लिए किया जाता है। इसका अनुप्रयोग क्षेत्र व्यापक है, इसलिए खतरे का प्रभाव क्षेत्र भी बड़ा है। २. भेद्यता विवरण यदि डेवलपर्स %{…} सिंटैक्स का उपयोग करते हैं, तो हमलावर दुर्भावनापूर्ण OGNL एक्सप्रेशन बनाकर OGNL एक्सप्रेशन के द्वितीयक पार्सिंग को ट्रिगर कर सकते हैं, जिससे रिमोट कोड एक्ज़ीक्यूशन हो सकता है। ३. प्रभाव क्षेत्र • Apache Struts 2.0.0 - 2.5.25 ४. समाधान Apache Struts फ्रेमवर्क को नवीनतम संस्करण में अपग्रेड करें। संबंधित संदर्भ लिंक इस प्रकार हैं: https://cwiki.apache.org/confluence/display/WW/S2-061