CRITICAL✓ PATCH🇬🇧 English

CVE-2023-50164

Apache Struts — path traversal przy przesyłaniu plików prowadzący do RCE

CVSS 9.8v3.1pub. 2023-12-07upd. 2025-02-13

Podatność w Apache Struts pozwala atakującemu na manipulację parametrami przesyłania plików w celu przeprowadzenia path traversal, co w określonych okolicznościach umożliwia wgranie złośliwego pliku i zdalne wykonanie kodu (RCE). Krytyczny poziom CVSS 9.8 oznacza, że exploit nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

An attacker can manipulate file upload params to enable paths traversal and under some circumstances this can lead to uploading a malicious file which can be used to perform Remote Code Execution. Users are recommended to upgrade to versions Struts 2.5.33 or Struts 6.3.0.2 or greater to fix this issue.

🤖 Analiza AI
Jak działa

Atakujący manipuluje parametrami żądania HTTP odpowiedzialnymi za przesyłanie plików, aby obejść ograniczenia ścieżki docelowej (path traversal, CWE-552 — nieprawidłowa kontrola dostępu do zasobów po stronie serwera). W wyniku tego możliwe jest zapisanie pliku w nieoczekiwanej lokalizacji na serwerze. Jeśli plik zostanie umieszczony w katalogu dostępnym przez serwer aplikacji, może zostać następnie wykonany jako kod serwerowy, co prowadzi do pełnego RCE.

Skutki

Nieuwierzytelniony atakujący może uzyskać pełną kontrolę nad serwerem aplikacji — odczytywać poufne dane, modyfikować je oraz wykonywać dowolne polecenia systemowe (RCE).

Mitygacja

Należy zaktualizować Apache Struts do wersji 2.5.33 lub 6.3.0.2 albo nowszych. Producent jednoznacznie wskazuje te wersje jako zawierające poprawkę bezpieczeństwa.

Kogo dotyczy

Apache Struts w wersjach wcześniejszych niż 2.5.33 oraz wcześniejszych niż 6.3.0.2

Uwagi

Podatność jest śledzona przez Apache jako S2-066. Publicznie dostępny exploit (Packet Storm Security) umożliwia RCE poprzez przesyłanie plików — mimo braku wpisu w CISA KEV, ryzyko aktywnego wykorzystania jest realne i wymaga pilnego patchowania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Struts

    APP
    Apache
    2.0.0 – 2.5.33 (bez)6.0.0 – 6.3.0.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-17530CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Apache Struts 2 poprzez wymuszoną ewaluację OGNL

CVE-2017-9791CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w pluginie Struts 1 dla Apache Struts 2 (S2-048)

CVE-2017-5638CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Apache Struts 2 poprzez błędną obsługę nagłówków HTTP (Jakarta Multipart parser)

CVE-2013-2251CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Struts 2: RCE przez prefiks action/redirect w parametrach

CVE-2012-0391CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Struts: RCE przez OGNL injection w ExceptionDelegator