CNNVD关于Apache Struts安全漏洞的通报
2024-12-12 15:31:0 Author: mp.weixin.qq.com(查看原文) 阅读量:1 收藏

点击蓝字 关注我们

漏洞情况

近日,国家信息安全漏洞库(CNNVD)收到关于Apache Struts安全漏洞(CNNVD-202412-1393、CVE-2024-53677)情况的报送。成功利用漏洞的攻击者,可以操纵文件上传参数来启用路径遍历,进而上传可用于执行远程利用代码的恶意文件。Apache Struts 2.0.0-2.3.37版本、Apache Struts 2.5.0-2.5.33版本、Apache Struts 6.0.0-6.3.0.2版本均受此漏洞影响。目前,Apache官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。

漏洞介绍

Apache Struts是美国阿帕奇(Apache)软件基金会下属的Jakarta项目中的一个子项目,是一个基于MVC设计的Web应用框架。漏洞源于Apache Struts中的文件上传模块存在逻辑缺陷导致,未经授权的攻击者可以操纵文件上传参数来启用路径遍历,进而上传可用于执行远程利用代码的恶意文件,启用了FileUploadInterceptor 模块的应用受此漏洞影响。

危害影响

Apache Struts 2.0.0-2.3.37版本、Apache Struts 2.5.0-2.5.33版本、Apache Struts 6.0.0-6.3.0.2版本均受此漏洞影响。

修复建议

目前,Apache官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。官方升级链接:

https://struts.apache.org/download.cgi

本通报由CNNVD技术支撑单位——深信服科技股份有限公司、北方实验室(沈阳)股份有限公司、贵州蓝天创新科技有限公司、道普信息技术有限公司、塞讯信息技术(上海)有限公司等技术支撑单位提供支持。

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。联系方式: [email protected]


文章来源: https://mp.weixin.qq.com/s?__biz=MzAxODY1OTM5OQ==&mid=2651462062&idx=1&sn=6d04ce844444272812e3be3b061bf062&chksm=802c5886b75bd190aee560fcc79c4b38799bdbae807c1958f30cb10af29a6ee44a9445af5523&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh