s2-067(CVE-2024-53677) 摘要 文件上传逻辑存在缺陷,允许攻击者启用路径遍历——与 S2-066 中报告的问题类似。 谁应阅读此内容
所有 Struts 2 开发者和用户
漏洞影响
远程代码执行
最高安全评级
严重
建议
升级到 Struts 6.4.0 或更高版本,并使用 Action File Upload Interceptor
受影响软件
Struts 2.0.0 - Struts 2.3.37 (EOL), Struts 2.5.0 - Struts 2.5.33, Struts 6.0.0 - Struts 6.3.0.2
报告者
Shinsaku Nomura
CVE 标识符
CVE-2024-53677
问题 攻击者可以操纵文件上传参数以启用路径遍历,在某些情况下,这可能导致上传恶意文件,进而用于执行远程代码执行。
注意:不使用 FileUploadInterceptor 的应用程序是安全的。
解决方案 升级到 Struts 6.4.0 或更高版本,并迁移到新的文件上传机制。
向后兼容性 此更改不具备向后兼容性,因为你必须重写 Action 以开始使用新的 Action File Upload 机制及相关拦截器。继续使用旧的文件上传机制会使你容易受到此攻击的影响。
临时解决方案
CVE-2024-53677 详情 已接收 该漏洞已被 NVD 接收,尚未进行分析。
描述 Apache Struts 的文件上传逻辑存在缺陷漏洞。此问题影响 Apache Struts:从 2.0.0 到 6.4.0 之前的版本。建议用户升级到修复该问题的 6.4.0 版本。更多详情请参见 https://cwiki.apache.org/confluence/display/WW/S2-067