
已在广受欢迎的 Apache Struts 框架中发现一个严重漏洞 CVE-2024-53677,该漏洞可能允许攻击者远程执行任意代码。此漏洞源于文件上传逻辑中的缺陷,攻击者可利用这些缺陷执行路径遍历和恶意文件上传。
安全公告:CVE-2024-53677 – Apache Struts 严重远程代码执行漏洞
公告日期:2024年12月14日
CVE ID:CVE-2024-53677
CVSS 评分:9.5(严重)
概述
已在广受欢迎的 Apache Struts 框架中发现一个严重漏洞 CVE-2024-53677,该漏洞可能允许攻击者远程执行任意代码。此漏洞源于文件上传逻辑中的缺陷,可被利用来进行路径遍历和恶意文件上传。
该漏洞影响特定版本的 Apache Struts,开发人员和管理员需要立即予以关注,以降低被利用的风险。
受影响版本
以下 Apache Struts 版本受到影响: 2.0.0 至 2.5.33 6.0.0 至 6.3.0.2 该问题已在 Apache Struts 6.4.0 及更高版本中解决
描述
CVE-2024-53677 是一个严重漏洞,允许攻击者利用 Apache Struts 文件上传机制中的弱点。通过操纵文件上传参数,攻击者可以实现以下目的: 路径遍历:将文件上传到服务器内的任意位置,从而绕过安全机制。 远程代码执行(RCE):通过上传并触发可执行文件(如 .jsp 脚本或二进制有效载荷)来执行恶意代码。 根据 Apache Struts 公告,该漏洞与旧版文件上传机制不向后兼容。因此,使用已弃用文件上传方法的组织必须重写其 Action,以采用 6.4.0 版本中引入的新安全机制。
缓解措施
S2-067 https://cwiki.apache.org/confluence/display/WW/S2-067