
लोकप्रिय Apache Struts फ्रेमवर्क में एक गंभीर भेद्यता, CVE-2024-53677, की पहचान की गई है, जो संभावित रूप से हमलावरों को दूरस्थ रूप से मनमाना कोड निष्पादित करने की अनुमति दे सकती है। यह भेद्यता फ़ाइल अपलोड लॉजिक में खामियों के कारण उत्पन्न होती है, जिसका दोहन पाथ ट्रैवर्सल और दुर्भावनापूर्ण फ़ाइल अपलोड करने के लिए किया जा सकता है।
🚨🚨 CVE-2024-53677-S2-067🚨🚨
सुरक्षा परामर्श: CVE-2024-53677 – गंभीर Apache Struts रिमोट कोड निष्पादन भेद्यता
परामर्श दिनांक: 14 दिसंबर 2024
CVE ID: CVE-2024-53677
CVSS स्कोर: 9.5 (गंभीर)
अवलोकन
लोकप्रिय Apache Struts फ्रेमवर्क में एक गंभीर भेद्यता, CVE-2024-53677, की पहचान की गई है, जो संभावित रूप से हमलावरों को दूरस्थ रूप से मनमाना कोड निष्पादित करने की अनुमति दे सकती है। यह भेद्यता फ़ाइल अपलोड लॉजिक में खामियों से उत्पन्न होती है, जिसका दोहन पाथ ट्रैवर्सल और दुर्भावनापूर्ण फ़ाइल अपलोड करने के लिए किया जा सकता है।
यह भेद्यता Apache Struts के विशिष्ट संस्करणों को प्रभावित करती है और दोहन के जोखिम को कम करने के लिए डेवलपर्स और व्यवस्थापकों से तत्काल ध्यान देने की आवश्यकता है।
प्रभावित संस्करण
Apache Struts के निम्नलिखित संस्करण प्रभावित हैं: 2.0.0 से 2.5.33 6.0.0 से 6.3.0.2 यह समस्या Apache Struts 6.4.0 और उसके बाद के संस्करणों में हल कर दी गई है
विवरण
CVE-2024-53677 एक गंभीर भेद्यता है जो हमलावरों को Apache Struts की फ़ाइल अपलोड प्रणाली में कमजोरियों का दोहन करने की अनुमति देती है। फ़ाइल अपलोड पैरामीटरों में हेरफेर करके, एक हमलावर निम्नलिखित प्राप्त कर सकता है: Path Traversal: सर्वर के भीतर किसी भी स्थान पर फ़ाइलें अपलोड करना, सुरक्षा तंत्रों को दरकिनार करना। Remote Code Execution (RCE): .jsp स्क्रिप्ट या बाइनरी पेलोड जैसी निष्पादन योग्य फ़ाइलें अपलोड और ट्रिगर करके दुर्भावनापूर्ण कोड निष्पादित करना। Apache Struts परामर्श के अनुसार, यह भेद्यता पुरानी फ़ाइल अपलोड प्रणालियों के साथ पिछड़ी-संगत नहीं है। इसलिए, पुरानी फ़ाइल अपलोड विधि का उपयोग करने वाले संगठनों को संस्करण 6.4.0 में पेश की गई नई, सुरक्षित प्रणाली को अपनाने के लिए अपनी एक्शन (actions) को फिर से लिखना होगा।
शमन