Apache Struts 2 w wersjach 2.0.0–2.3.15 umożliwia zdalnym atakującym wykonanie dowolnych wyrażeń OGNL poprzez spreparowane parametry żądania HTTP. Podatność jest krytyczna — pozwala na pełne przejęcie kontroli nad serwerem bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Apache Struts 2.0.0 through 2.3.15 allows remote attackers to execute arbitrary OGNL expressions via a parameter with a crafted (1) action:, (2) redirect:, or (3) redirectAction: prefix.
Atakujący wysyła żądanie HTTP zawierające parametr z prefiksem 'action:', 'redirect:' lub 'redirectAction:', po którym następuje dowolne wyrażenie OGNL. Framework Apache Struts 2 przetwarza wartość takiego parametru jako wyrażenie OGNL bez odpowiedniej walidacji i sanityzacji. Pozwala to na wstrzyknięcie i wykonanie arbitralnego kodu po stronie serwera w kontekście procesu aplikacji webowej (CWE-74: injection).
Atakujący nieuwierzytelniony, działający zdalnie, może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie systemu, kradzież danych, instalację backdoorów lub dalszy lateral movement w sieci.
Należy zaktualizować Apache Struts do wersji wyższej niż 2.3.15, w której podatność została wyeliminowana. W przypadku Apache Archiva — zastosować patche wskazane na stronie http://archiva.apache.org/security.html. Dla pozostałych produktów należy zastosować patche dostępne u producenta zgodnie z referencjami.
Apache Struts w wersjach 2.0.0 do 2.3.15 włącznie. Podatność dotyczy również produktów opartych na tym frameworku: Apache Archiva oraz Fujitsu Interstage Business Process Manager Analytics.
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. W referencjach dostępny jest publicznie exploit opublikowany w serwisie Packet Storm Security (2020), potwierdzający długotrwałą aktywność exploitacji tej luki.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Archiva
APPApache1.21.2.21.3 – 1.3.8 (bez)Apache Struts
APPApache2.0.0 – 2.3.15Fujitsu Interstage Business Process Manager Analytics
APPFujitsu12.012.1Microsoft Windows Server 2003
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2008
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2012
OSMicrosoftwszystkie wersjeOracle Siebel Apps E Billing
APPOracle6.16.1.16.2Oracle Solaris
OSOracle11Red Hat Enterprise Linux
OSRedhat5.0 – 6.10
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- Struts
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Apache Struts umożliwia zdalnymi ataczkującym wykonanie dowolnych wyrażeń Object-Graph Navigation Language (OGNL).
▸ Pokaż oryginał (EN)
Apache Struts allows remote attackers to execute arbitrary Object-Graph Navigation Language (OGNL) expressions.
Powiązane podatności
RCE w Windows Server Update Service (WSUS) — deserializacja danych
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
RCE w Apache Struts 2 poprzez wymuszoną ewaluację OGNL
Oracle Solaris PAM — zdalne przejęcie systemu bez uwierzytelnienia