
s2-067(CVE-2024-53677)
s2-067(CVE-2024-53677) 概要 ファイルアップロードのロジックに欠陥があり、攻撃者がパストラバーサルを有効化できる可能性があります - S2-066 で報告された問題と同様です。 誰が読むべきか
すべての Struts 2 開発者およびユーザー
脆弱性の影響
リモートコード実行(Remote Code Execution)
最大深刻度
Critical
推奨事項
Struts 6.4.0 以降にアップグレードし、Action File Upload Interceptor を使用してください。
影響を受けるソフトウェア
Struts 2.0.0 - Struts 2.3.37 (EOL)、Struts 2.5.0 - Struts 2.5.33、Struts 6.0.0 - Struts 6.3.0.2
報告者
Shinsaku Nomura
CVE 識別子
CVE-2024-53677
問題 攻撃者はファイルアップロードパラメータを操作してパストラバーサルを有効化でき、状況によっては悪意のあるファイルをアップロードし、リモートコード実行を行うために使用される可能性があります。
注:FileUploadInterceptor を使用していないアプリケーションは安全です。
解決方法 Struts 6.4.0 以降にアップグレードし、新しいファイルアップロードメカニズムに移行してください。
後方互換性 この変更は後方互換性がありません。アクションを新しい Action File Upload メカニズムと関連インターセプターを使用するように書き直す必要があるためです。従来の File Upload メカニズムを使い続けると、この攻撃に対して脆弱なままです。
回避策
CVE-2024-53677 詳細 受理済み この脆弱性は NVD に受理されており、まだ分析されていません。
説明 Apache Struts におけるファイルアップロードロジックの欠陥に関する脆弱性です。この問題は Apache Struts の 2.0.0 から 6.4.0 未満に影響します。ユーザーはこの問題を修正したバージョン 6.4.0 にアップグレードすることを推奨されます。詳細は https://cwiki.apache.org/confluence/display/WW/S2-067 をご覧ください。