
s2-067(CVE-2024-53677)
s2-067(CVE-2024-53677) Sommario La logica di upload dei file è difettosa e consente a un aggressore di abilitare percorsi con traversamenti - problema simile a quello segnalato in S2-066 Chi dovrebbe leggere questo
Tutti gli sviluppatori e gli utenti Struts 2
Impatto della vulnerabilità
Esecuzione di codice remoto
Valutazione massima di sicurezza
Critico
Raccomandazione
Aggiornare a Struts 6.4.0 o superiore e utilizzare Action File Upload Interceptor
Software interessato
Struts 2.0.0 - Struts 2.3.37 (EOL), Struts 2.5.0 - Struts 2.5.33, Struts 6.0.0 - Struts 6.3.0.2
Segnalatori
Shinsaku Nomura
Identificatore CVE
CVE-2024-53677
Problema Un aggressore può manipolare i parametri di upload dei file per abilitare il traversamento dei percorsi e, in alcune circostanze, ciò può portare al caricamento di un file dannoso che può essere utilizzato per eseguire codice remoto.
Nota: le applicazioni che non utilizzano FileUploadInterceptor sono sicure.
Soluzione Aggiornare a Struts 6.4.0 o superiore e migrare al nuovo meccanismo di upload dei file.
Compatibilità all'indietro Questa modifica non è retrocompatibile poiché è necessario riscrivere le azioni per utilizzare il nuovo meccanismo Action File Upload e il relativo interceptor. Continuare a utilizzare il vecchio meccanismo File Upload ti mantiene vulnerabile a questo attacco.
Soluzione alternativa
CVE-2024-53677 Dettaglio Ricevuto Questa vulnerabilità è stata ricevuta dal NVD e non è stata analizzata.
Descrizione La logica di upload dei file è una vulnerabilità difettosa in Apache Struts. Questo problema riguarda Apache Struts: dalla versione 2.0.0 precedente alla 6.4.0. Si consiglia agli utenti di aggiornare alla versione 6.4.0, che risolve il problema. Puoi trovare maggiori dettagli in https://cwiki.apache.org/confluence/display/WW/S2-067