CVE-2024-53677
Apache Struts: Misturar setters para arquivos enviados e campos normais pode permitir contornar as verificações de upload de arquivos
- Publicado
- 11 de dez. de 2024
- Atualizado
- 3 de jan. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:A/V:C/RE:L/U:RedAlto · próximos 30 dias
- Percentil
- 99,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A lógica de upload de arquivos do Apache Struts apresenta uma falha. Um atacante pode manipular os parâmetros de upload de arquivos para permitir path traversal e, em algumas circunstâncias, isso pode levar ao upload de um arquivo malicioso que pode ser usado para realizar Execução Remota de Código. Este problema afeta o Apache Struts: da versão 2.0.0 até antes da 6.4.0. Recomenda-se que os usuários atualizem para, no mínimo, a versão 6.4.0 e migrem para o novo mecanismo de upload de arquivos https://struts.apache.org/core-developers/file-upload . Se você não estiver usando uma lógica antiga de upload de arquivos baseada no FileuploadInterceptor, sua aplicação está segura. Você pode encontrar mais detalhes em https://cwiki.apache.org/confluence/display/WW/S2-067
Fontes
18Prova de conceito de exploit e script de detecção para Apache Struts CVE-2024-53677 (S2-067), incluindo um ambiente de laboratório vulnerável baseado em Docker para testes.
Pesquisa de opções de exploração para CVE-2024-53667 e sua remediação
Um ambiente baseado em Docker para reproduzir a vulnerabilidade CVE-2024-53677 no Apache Struts 2.
- CVE-2024-53677-POCExploit
uma prova de conceito do CVE-2024-53677
- CVE-2024-53677-S2-067-threadExploit
Exploit multi-thread para CVE-2024-53677 (Apache Struts S2-067) com direcionamento de endpoint de upload de arquivos, teste de path traversal e injeção de payload JSP personalizada.
Falha de lógica no upload de arquivos no exploit do Apache Struts2
Ambiente de laboratório baseado em Docker para reproduzir a vulnerabilidade de path traversal do Apache Struts 2 CVE-2024-53677 que leva à execução remota de código, com instruções de configuração e testes baseados em curl.
- CVE-2024-53677-ExploitationExploit
Passo a passo para explorar o RCE CVE-2024-53677 do Apache Struts por meio de manipulação de upload de arquivo, incluindo injeção OGNL, incorporação de payload e estabelecimento de shell reverso.
- CVE-2024-53677Exploit
Exploit em Python para CVE-2024-53677 Apache Struts path traversal para execução remota de código. Automatiza a manipulação de parâmetros de upload de arquivos para alcançar RCE em aplicações Struts vulneráveis.
- CVE-2024-53677-AnalysisPesquisa
Relatório de análise de vulnerabilidade CVE-2024-53677
- CVE-2024-53677-S2-067Exploit
Uma vulnerabilidade crítica, CVE-2024-53677, foi identificada no popular framework Apache Struts, potencialmente permitindo que atacantes executem código arbitrário remotamente. Esta vulnerabilidade surge de falhas na lógica de upload de arquivos, que podem ser exploradas para realizar path traversal e uploads de arquivos maliciosos.
Prova de conceito de exploração para CVE-2024-53677 (S2-067), uma falha de bypass na lógica de upload de arquivos do Apache Struts2 que permite execução remota de código através de parâmetros de nome de arquivo manipulados.
Prova de conceito de exploit para a vulnerabilidade de travessia de caminho no upload de arquivos do Apache Struts (CVE-2024-53677), permitindo execução remota de código. Útil para testes de penetração e validação de vulnerabilidades.
- CVE-2024-53677-ExploitExploit
Script automatizado de exploração em Python para CVE-2024-53677 com entrega de payload web JSP, possibilitando exploração direcionada de vulnerabilidades e testes de penetração.
Prova de conceito de exploit para CVE-2024-53677, demonstrando a vulnerabilidade e fornecendo uma referência para testes de segurança e validação de patches.
- s2-067-CVE-2024-53677Exploit
Explorar para CVE-2024-53677, uma vulnerabilidade crítica de travessia de caminho no upload de ficheiros no Apache Struts 2.0.0-6.3.0.2 que permite execução remota de código.
Prova de conceito de exploração para a vulnerabilidade de execução remota de código no Apache Struts CVE-2024-53677, demonstrando a exploração e fornecendo um vídeo PoC.
- CVE-2024-53677Exploit
# Ambiente Vulnerável e Exploit para CVE-2024-53677
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.