CVE-2024-53677
Apache Struts: Mescolare i setter per i file caricati e i campi normali può consentire di bypassare i controlli di caricamento dei file
- Pubblicato
- 11 dic 2024
- Aggiornato
- 3 gen 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:A/V:C/RE:L/U:RedAlto · prossimi 30 giorni
- Percentile
- 99,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La logica di caricamento dei file in Apache Struts è difettosa. Un attaccante può manipolare i parametri di caricamento dei file per abilitare il path traversal e, in alcune circostanze, ciò può portare al caricamento di un file dannoso che può essere utilizzato per eseguire codice in remoto (Remote Code Execution). Questo problema riguarda Apache Struts: dalla versione 2.0.0 fino alla 6.4.0 esclusa. Si consiglia agli utenti di aggiornare almeno alla versione 6.4.0 e di migrare al nuovo meccanismo di caricamento dei file https://struts.apache.org/core-developers/file-upload . Se non si utilizza una vecchia logica di caricamento dei file basata su FileuploadInterceptor, la propria applicazione è al sicuro. Puoi trovare maggiori dettagli in https://cwiki.apache.org/confluence/display/WW/S2-067
Fonti
18Proof-of-concept exploit e script di rilevamento per Apache Struts CVE-2024-53677 (S2-067), inclusi un ambiente lab vulnerabile basato su Docker per i test.
Ricerca delle opzioni di exploit per CVE-2024-53667 e loro mitigazione
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.