
s2-067(CVE-2024-53677)
s2-067(CVE-2024-53677) 요약 파일 업로드 로직에 결함이 있어 공격자가 경로 순회를 활성화할 수 있으며, 이는 S2-066에서 보고된 것과 유사한 문제입니다. 이 문서를 읽어야 하는 대상
모든 Struts 2 개발자 및 사용자
취약점 영향
원격 코드 실행
최대 보안 등급
치명적(Critical)
권장 사항
Struts 6.4.0 이상으로 업그레이드하고 Action File Upload Interceptor를 사용하십시오.
영향을 받는 소프트웨어
Struts 2.0.0 - Struts 2.3.37 (EOL), Struts 2.5.0 - Struts 2.5.33, Struts 6.0.0 - Struts 6.3.0.2
신고자
Shinsaku Nomura
CVE 식별자
CVE-2024-53677
문제 공격자는 파일 업로드 매개변수를 조작하여 경로 순회를 활성화할 수 있으며, 특정 상황에서는 악성 파일을 업로드하여 원격 코드 실행을 수행하는 데 사용될 수 있습니다.
참고: FileUploadInterceptor를 사용하지 않는 애플리케이션은 안전합니다.
해결 방법 Struts 6.4.0 이상으로 업그레이드하고 새로운 파일 업로드 메커니즘으로 마이그레이션하십시오.
이전 버전과의 호환성 이 변경 사항은 이전 버전과 호환되지 않습니다. 새 Action File Upload 메커니즘과 관련 인터셉터를 사용하려면 액션을 다시 작성해야 하기 때문입니다. 기존 파일 업로드 메커니즘을 계속 사용하면 이 공격에 취약한 상태로 남게 됩니다.
임시 해결책
CVE-2024-53677 세부 정보 접수됨 이 취약점은 NVD에 접수되었으며 아직 분석되지 않았습니다.
설명 Apache Struts의 파일 업로드 로직에 결함이 있는 취약점입니다. 이 문제는 Apache Struts 2.0.0부터 6.4.0 이전 버전에 영향을 미칩니다. 사용자는 이 문제를 해결하는 6.4.0 버전으로 업그레이드하는 것이 좋습니다. 자세한 내용은 https://cwiki.apache.org/confluence/display/WW/S2-067 에서 확인할 수 있습니다.