Apache Struts sérülékenység

CH azonosító

CH-14516

Angol cím

Apache Struts commons-fileupload Library DiskFileItem File Manipulation Arbitrary Code Execution Vulnerability

Felfedezés dátuma

2018.11.04.

Súlyosság

Magas

Érintett rendszerek

Apache Software Foundation
Struts

Érintett verziók

Apache Struts 2.3.36 és korábbi kiadásokban lévő Apache Commons FileUpload 1.3.3 előtti verziók
Apache Struts 2.5.18 előtti verziók

Összefoglaló

Az Apache Struts egy magas besorolású sérülékenységét fedezték fel, amit kihasználva a támadók módosításokat hajthatnak végre a rendszeren, vagy akár tetszőleges kódot is futtathatnak azon.

Leírás

A sérülékenység az Apache Commons FileUpload könyvtár DiskFileItem osztályában található, és a felhasználó által feltöltött fájlok nem megfelelő validálása miatt lehet kihasználni. A speciálisan megszerkesztett állományt a hibás szoftver deszerializálja, így a támadónak lehetősége van tetszőleges kódot futtatni a rendszeren.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2018-14933 – NUUO NVRmini Devices OS Command Injection sebezhetősége
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
CVE-2024-20767 – Adobe ColdFusion Improper Access Control sebezhetősége
CVE-2024-55956 – Cleo Multiple Products Unauthenticated File Upload sebezhetősége
CVE-2024-50623 – Cleo Multiple Products Unrestricted File Upload sebezhetősége
CVE-2024-49138 – Windows Common Log File System Driver Elevation of Privilege sebezhetősége
CVE-2024-11639 – Ivanti CSA sérülékenysége
CVE-2024-42449 – Veeam Service Provider Console sérülékenysége
CVE-2024-42448 – Veeam Service Provider Console sérülékenysége
Tovább a sérülékenységekhez »