Apache Struts veebiraamistikus, mida kasutatakse Java keeles MVC (mudel-vaade-kontroller) põhisele veebirakenduste loomiseks, avastati haavatavus (CVE-2024-53677). See haavatavus võimaldab välistel ründajatel kirjutada faili serveri failisüsteemis suvalisse kohta, saates spetsiaalselt vormindatud HTTP-päringu. Probleem mõjutab versioone alates 2.0.0 kuni 2.3.37, 2.5.0 kuni 2.5.33 ja 6.0.0 kuni 6.3.0.2 ning avaldub rakendustes, mis kasutavad FileUploadInterceptor komponenti failide üleslaadimise ajal.
Haavatavus tuleneb piisava kontrolli puudumisest üleslaadimise ajal edastatud parameetrite üle. Kui ründajal on juurdepääs üleslaadimisfunktsioonidele Apache Strutsi põhise veebiliidese kaudu, võib ta näidata väärtust, näiteks "..\/..\/..\/..\/..\/webapps\/ROOT" ja saavutada faili salvestamise üleslaadimise andmete kataloogist väljapoole (eksploaidi prototüüp). Saades õiguse kirjutada faile suvalistesse failisüsteemi osadesse, saab ta organiseerida oma käskude täitmise, serveris, kirjutades üle skripte või konfigureerimisfaile, sõltuvalt sellest, millised õigused on kasutajal, kelle all veebirakendus töötab. Kui veebirakendus töötab root-õigustega Apache Tomcat konteineris, võib ründaja omandada privileegitud juurdepääsu süsteemile.
Apache Strutsi haavatavused on olulised, kuna seda raamistikku kasutatakse laialdaselt ettevõtte süsteemides, mis on veebis kergesti ligipääsetavad. RedMonki statistika kohaselt on Apache Strutsi raamistikku rakendatud 65% Fortune 100 ettevõtete veebirakendustes. 2017. aastal põhjustas haavatava versiooni Apache Struts kasutamine ettevõtte Equifax infosüsteemi vastu toimunud rünnak isikuandmete lekke 143 miljoni USA elaniku kohta.
Allikas: opennet.ru
