
Критическая уязвимость CVE-2024-53677 была обнаружена в популярном фреймворке Apache Struts, что потенциально позволяет злоумышленникам удаленно выполнять произвольный код. Данная уязвимость возникает из-за недостатков в логике загрузки файлов, которые могут быть использованы для обхода каталогов и загрузки вредоносных файлов.
🚨🚨 CVE-2024-53677-S2-067🚨🚨
Бюллетень безопасности: CVE-2024-53677 – Критическая уязвимость удаленного выполнения кода в Apache Struts
Дата бюллетеня: 14 декабря 2024 года
Идентификатор CVE: CVE-2024-53677
Оценка CVSS: 9.5 (критическая)
Обзор
Критическая уязвимость CVE-2024-53677 была обнаружена в популярном фреймворке Apache Struts, что потенциально позволяет злоумышленникам удаленно выполнять произвольный код. Эта уязвимость возникает из-за недостатков в логике загрузки файлов, которые могут быть использованы для обхода пути и загрузки вредоносных файлов.
Уязвимость затрагивает определенные версии Apache Struts и требует немедленного внимания со стороны разработчиков и администраторов для снижения риска эксплуатации.
Уязвимые версии
Затронуты следующие версии Apache Struts: 2.0.0 до 2.5.33 6.0.0 до 6.3.0.2 Проблема устранена в Apache Struts 6.4.0 и более поздних версиях
Описание
CVE-2024-53677 — это критическая уязвимость, которая позволяет злоумышленникам использовать слабые места в механизме загрузки файлов Apache Struts. Манипулируя параметрами загрузки файлов, злоумышленник может достичь следующего: Path Traversal: загрузка файлов в произвольные места на сервере в обход механизмов безопасности. Remote Code Execution (RCE): выполнение вредоносного кода путем загрузки и запуска исполняемых файлов, таких как .jsp-скрипты или бинарные полезные нагрузки. Согласно бюллетеню Apache Struts, уязвимость не обратно совместима со старыми механизмами загрузки файлов. Поэтому организациям, использующим устаревший метод загрузки файлов, необходимо переписать свои actions, чтобы перейти на новый безопасный механизм, представленный в версии 6.4.0.
Смягчение последствий