CH azonosító
CH-9285Angol cím
Apache Struts OGNL Expression Injection VulnerabilityFelfedezés dátuma
2013.05.26.Súlyosság
MagasÖsszefoglaló
Az Apache Struts egy sérülékenységét jelentették, amit kihasználva a támadók megkerülhetnek egyes biztonsági szabályokat.
Leírás
A sérülékenységet az “includeParams” tulajdonság kezelése során keletkező hiba okozza, amit kihasználva módosítani lehet a szerver oldali objektumokat, és például tetszőleges parancsokat lehet végrehajtani speciálisan elkészített OGNL (Object-Graph Navigation Language) kifejezések segítségével.
A 2.3.14.2 előtti verziókban jelentett sérülékenységről bővebb információ az alábbi hivatkozáson található:
CERT-Hungary CH-9244
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: struts.apache.org
CVE-2013-1966 - NVD CVE-2013-1966
CVE-2013-2115 - NVD CVE-2013-2115
SECUNIA 53553
CERT-Hungary CH-9244