
Explorar para CVE-2024-53677, uma vulnerabilidade crítica de travessia de caminho no upload de ficheiros no Apache Struts 2.0.0-6.3.0.2 que permite execução remota de código.
s2-067(CVE-2024-53677) Resumo A lógica de upload de arquivos é falha e permite que um atacante ative caminhos com travessia - problema semelhante ao relatado no S2-066 Quem deve ler isto
Todos os desenvolvedores e usuários do Struts 2
Impacto da vulnerabilidade
Execução Remota de Código
Classificação máxima de segurança
Crítico
Recomendação
Atualize para Struts 6.4.0 ou superior e use o Action File Upload Interceptor
Software afetado
Struts 2.0.0 - Struts 2.3.37 (EOL), Struts 2.5.0 - Struts 2.5.33, Struts 6.0.0 - Struts 6.3.0.2
Relatores
Shinsaku Nomura
Identificador CVE
CVE-2024-53677
Problema Um atacante pode manipular parâmetros de upload de arquivos para permitir travessia de caminhos e, em algumas circunstâncias, isso pode levar ao upload de um arquivo malicioso que pode ser usado para realizar Execução Remota de Código.
Nota: aplicações que não usam FileUploadInterceptor estão seguras.
Solução Atualize para Struts 6.4.0 ou superior e migre para o novo mecanismo de upload de arquivos.
Compatibilidade reversa Esta alteração não é compatível com versões anteriores, pois você deve reescrever suas actions para começar a usar o novo mecanismo Action File Upload e o interceptor relacionado. Continuar usando o antigo mecanismo File Upload mantém você vulnerável a este ataque.
Solução alternativa
Detalhe do CVE-2024-53677 Recebido Esta vulnerabilidade foi recebida pelo NVD e ainda não foi analisada.
Descrição A lógica de upload de arquivos é uma vulnerabilidade falha no Apache Struts. Este problema afeta o Apache Struts: da versão 2.0.0 anterior à 6.4.0. Recomenda-se que os usuários atualizem para a versão 6.4.0, que corrige o problema. Você pode encontrar mais detalhes em https://cwiki.apache.org/confluence/display/WW/S2-067