Turbepuudus Apache Struts'is, mis võimaldab serveris koodi täita.

Apache Strutsi veebiraamistikus, mida kasutatakse Java keeles MVC (Model-View-Controller) arendamiseks, on tuvastatud haavatavus (CVE-2024-53677). Haavatavus võimaldab välisel ründajal kirjutada faili juhuslikku kohta serveri failisüsteemis, saates spetsiaalselt koostatud HTTP-päringu. Probleem mõjutab versioone 2.0.0 kuni 2.3.37, 2.5.0 kuni 2.5.33 ja 6.0.0 kuni 6.3.0.2 ning avaldub rakendustes, mis kasutavad komponenti FileUploadInterceptor failide üleslaadimiseks.

Haavatavus tuleneb nõuetekohase kontrolli puudumisest üleslaadimise ajal edastatud parameetrite üle. Kui ründajal on juurdepääs üleslaadimisfunktsioonidele Apache Strutsi veebiliideses, saab ta määrata väärtuse nagu „../../../../../webapps/ROOT” ja saavutada faili salvestamise üleslaadimise andmete kataloogist väljas (exploit'i prototüüp). Saades võimaluse kirjutada faile juhuslikesse kohtadesse failisüsteemis, on võimalik korraldada oma käskude täitmist. serveril, salvestades skripte või konfigureerimisfaile, kuivõrd seda võimaldavad kasutaja õigused, kelle all veebirakendus töötab. Kui veebirakendus töötab root-õigustega Apache Tomcat konteineris, võib ründaja saada süsteemi privileegitud juurde pääsu.

Apache Strutsi haavatavused on olulised, kuna see raamistik on populaarne ettevõttesüsteemides, mis on veebis kergesti ligipääsetavad. RedMonk statistika kohaselt kasutati Apache Strutsi raamistikku 65% Fortune 100 ettevõtete veebirakendustes. 2017. aastal viis haavatava Apache Strutsi versiooni kasutamine Equifaxi infosüsteemis ründeni, mis põhjustas 143 miljoni USA elaniku isikuandmete leket.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster