
Apache Struts2 S2-062(CVE-2021-31805) rilevamento batch di esecuzione remota di codice (senza sfruttamento)
Informazioni sulla vulnerabilità Apache Struts è un framework MVC open source e gratuito utilizzato per creare applicazioni web Java moderne ed eleganti. Supporta la convenzione rispetto alla configurazione, può essere esteso tramite un'architettura a plugin e include plugin per REST, AJAX e JSON. Recentemente Apache ha pubblicato l'avviso di sicurezza per la vulnerabilità di esecuzione remota di codice S2-062, identificata come CVE-2021-31805:
La correzione rilasciata per CVE-2020-17530 è incompleta. Di conseguenza, da Apache Struts 2.0.0 a 2.5.29, se uno sviluppatore applica una valutazione OGNL forzata utilizzando la sintassi %{…}, alcuni attributi dei tag possono ancora essere soggetti a doppia valutazione. L'uso della valutazione OGNL forzata su input utente non attendibili può portare a una vulnerabilità di esecuzione remota di codice. La vulnerabilità identificata come CVE-2022-22954 interessa le seguenti versioni: Struts 2.0.0 - Struts 2.5.29