
Apache Struts2 원격 코드 실행 취약점 CVE-2020-17533에 대한 개념 증명 익스플로잇, OGNL 표현식 주입을 이용한 인증되지 않은 RCE.
최근 Apache Struts2 원격 코드 실행 취약점(CVE 번호: CVE-2020-17530)이 발견되었습니다. Apache Struts2 프레임워크는 Java EE 웹 애플리케이션 개발을 위한 웹 프레임워크로, 적용 범위가 넓어 위협 영향 범위가 큽니다.
취약점 설명 개발자가 %{…} 구문을 사용하는 경우, 공격자는 악의적인 OGNL 표현식을 구성하여 OGNL 표현식의 2차 파싱을 유발, 원격 코드 실행을 초래할 수 있습니다.
영향 범위 • Apache Struts 2.0.0 - 2.5.25
해결 방안 Apache Struts 프레임워크를 최신 버전으로 업그레이드하세요. 관련 참고 링크는 다음과 같습니다. https://cwiki.apache.org/confluence/display/WW/S2-061