Apache Struts veebiraamistikus, mida kasutatakse Java keeles MVC (mudel-vaade-kontroller) pĂ”hisele veebirakenduste loomiseks, avastati haavatavus (CVE-2024-53677). See haavatavus vĂ”imaldab vĂ€listel rĂŒndajatel kirjutada faili serveri failisĂŒsteemis suvalisse kohta, saates spetsiaalselt vormindatud HTTP-pĂ€ringu. Probleem mĂ”jutab versioone alates 2.0.0 kuni 2.3.37, 2.5.0 kuni 2.5.33 ja 6.0.0 kuni 6.3.0.2 ning avaldub rakendustes, mis kasutavad FileUploadInterceptor komponenti failide ĂŒleslaadimise ajal.
Haavatavus tuleneb piisava kontrolli puudumisest ĂŒleslaadimise ajal edastatud parameetrite ĂŒle. Kui rĂŒndajal on juurdepÀÀs ĂŒleslaadimisfunktsioonidele Apache Strutsi pĂ”hise veebiliidese kaudu, vĂ”ib ta nĂ€idata vÀÀrtust, nĂ€iteks "..\/..\/..\/..\/..\/webapps\/ROOT" ja saavutada faili salvestamise ĂŒleslaadimise andmete kataloogist vĂ€ljapoole (eksploaidi prototĂŒĂŒp). Saades Ă”iguse kirjutada faile suvalistesse failisĂŒsteemi osadesse, saab ta organiseerida oma kĂ€skude tĂ€itmise, serveris, kirjutades ĂŒle skripte vĂ”i konfigureerimisfaile, sĂ”ltuvalt sellest, millised Ă”igused on kasutajal, kelle all veebirakendus töötab. Kui veebirakendus töötab root-Ă”igustega Apache Tomcat konteineris, vĂ”ib rĂŒndaja omandada privileegitud juurdepÀÀsu sĂŒsteemile.
Apache Strutsi haavatavused on olulised, kuna seda raamistikku kasutatakse laialdaselt ettevĂ”tte sĂŒsteemides, mis on veebis kergesti ligipÀÀsetavad. RedMonki statistika kohaselt on Apache Strutsi raamistikku rakendatud 65% Fortune 100 ettevĂ”tete veebirakendustes. 2017. aastal pĂ”hjustas haavatava versiooni Apache Struts kasutamine ettevĂ”tte Equifax infosĂŒsteemi vastu toimunud rĂŒnnak isikuandmete lekke 143 miljoni USA elaniku kohta.
Allikas: opennet.ru
