
Apache Struts2 S2-062(CVE-2021-31805) удалённое выполнение кода — массовая проверка (без эксплуатации)
Информация об уязвимости Apache Struts — это бесплатный open-source MVC-фреймворк для создания элегантных современных Java-веб-приложений. Он поддерживает принцип «конвенция вместо конфигурации», расширяется с помощью плагинной архитектуры и включает плагины для поддержки REST, AJAX и JSON. Недавно Apache официально опубликовала уведомление о безопасности по уязвимости удалённого выполнения кода S2-062, номер уязвимости — CVE-2021-31805:
Исправление, выпущенное для CVE-2020-17530, является неполным. Поэтому в Apache Struts 2.0.0 — 2.5.29, если разработчик применяет принудительную оценку OGNL с помощью синтаксиса %{…}, некоторые атрибуты тегов всё ещё могут подвергаться двойной оценке. Использование принудительной оценки OGNL для недоверенного пользовательского ввода может привести к уязвимости удалённого выполнения кода. Номер уязвимости CVE-2022-22954 затрагивает следующие версии: Struts 2.0.0 - Struts 2.5.29