Në web-kornizën Apache Struts, e cila përdoret për krijimin e aplikacioneve web në gjuhën Java duke përdorur paradigmat e MVà (Modeli-Pamja-Kontrolluesi), është zbuluar një dobësi (CVE-2024-53677). Kjo dobësi i jep mundësinë një sulmuesi të jashtëm të shkruajë një skedar në një vend të rastësishëm në sistemin e skedarëve në server duke dërguar një kërkesë HTTP të formatuar veçmas. Problemi prek versionet nga 2.0.0 deri në 2.3.37, nga 2.5.0 deri në 2.5.33 dhe nga 6.0.0 deri në 6.3.0.2, dhe shfaqet në aplikacione që përdorin komponentin FileUploadInterceptor për ngarkimin e skedarëve në server.
Dobësia shkaktohet nga mungesa e verifikimit të duhur të parametrave që kalohen gjatë ngarkimit të skedarëve. Nëse ka qasje në funksionet e ngarkimit të skedarëve në një ndërfaqe web të realizuar me Apache Struts, sulmuesi mund të tregojë një vlerë të formatit «..\/..\/..\/..\/..\/webapps\/ROOT» dhe të arrijë që skedari të ruhet jashtë katalogut për ruajtjen e të dhënave të ngarkuara (prototip i eksploitatit). Duke fituar mundësinë për të shkruar skedarë në pjesë të rastësishme të FS, mund të organizohet ekzekutimi i komandave të veta, server, duke e shkrirë skriptet ose skedarët e konfigurimit, në masën që lejojnë të drejtat e përdoruesit, nën të cilin ekzekutohet aplikacioni web. Nëse aplikacioni web ekzekutohet në një kontejner Apache Tomcat, i cili është aktivizuar me të drejta root, sulmuesi mund të fitoni qasje të privilegjuar në sistem.
Dobësitë në Apache Struts janë të rëndësishme, pasi kjo kornizë është shumë e njohur në sistemet korporative që aksesohen përmes web-it. Sipas statistikave të RedMonk, korniza Apache Struts është përdorur në aplikacione web nga 65% e kompanive në listën Fortune 100. Në vitin 2017, një sulm ndaj sistemit informacionit të kompanisë Equifax, e cila përdorte një version të dobët të Apache Struts, çoi në rrjedhjen e të dhënave personale të 143 milion banorëve të SHBA-së.
Burimi: opennet.ru
