Plugin Struts 1 w Apache Struts 2.1.x oraz 2.3.x zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) przez przesłanie złośliwej wartości pola w surowej wiadomości do ActionMessage. Podatność jest aktywnie wykorzystywana przez atakujących i uzyskała krytyczny poziom zagrożenia CVSS 9.8.
▸ Pokaż oryginał (EN)
The Struts 1 plugin in Apache Struts 2.1.x and 2.3.x might allow remote code execution via a malicious field value passed in a raw message to the ActionMessage.
Atakujący przesyła spreparowaną wartość pola w wiadomości przekazywanej do obiektu ActionMessage w pluginie Struts 1. Wartość ta nie jest odpowiednio walidowana (CWE-20 — nieprawidłowa walidacja danych wejściowych), co pozwala na wstrzyknięcie wyrażenia wykonywanego przez silnik przetwarzania Apache Struts. W efekcie możliwe jest wykonanie dowolnego kodu na serwerze bez konieczności uwierzytelnienia.
Atakujący zdalnie i bez uwierzytelnienia może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad systemem, wyciek danych, modyfikację plików lub zainstalowanie złośliwego oprogramowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://struts.apache.org/docs/s2-048.html). Zalecane jest jak najszybsze wycofanie lub wyłączenie pluginu Struts 1, jeśli nie jest niezbędny, oraz aktualizacja Apache Struts do wersji niezagrożonej wskazanej w poradniku S2-048.
Apache Struts w wersjach 2.1.x oraz 2.3.x z włączonym pluginem Struts 1
Podatność opisana w poradniku producenta S2-048. Figuruje na liście CISA KEV jako aktywnie exploitowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Struts
APPApache2.3.12.3.1.12.3.1.22.3.122.3.142.3.14.12.3.14.22.3.14.32.3.152.3.15.12.3.15.22.3.15.32.3.162.3.16.12.3.16.2+ 18 więcej
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- Struts 1
- Data dodania do KEVi
- 10 lutego 2022
- Termin remediation (USA)i
- 10 sierpnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Plugin Struts 1 w Apache Struts może umożliwić zdalne wykonanie kodu poprzez złośliwą wartość pola przekazaną w surowej wiadomości do ActionMessage.
▸ Pokaż oryginał (EN)
The Struts 1 plugin in Apache Struts might allow remote code execution via a malicious field value passed in a raw message to the ActionMessage.
Powiązane podatności
RCE w Apache Struts 2 poprzez wymuszoną ewaluację OGNL
RCE w Apache Struts 2 poprzez błędną obsługę nagłówków HTTP (Jakarta Multipart parser)
Apache Struts 2: RCE przez prefiks action/redirect w parametrach
Apache Struts: RCE przez OGNL injection w ExceptionDelegator
Apache Struts: RCE przez podatność path traversal przy upload plików