CH azonosító
CH-9355Angol cím
Apache Struts OGNL Expression Injection VulnerabilitiesFelfedezés dátuma
2013.06.04.Súlyosság
MagasÖsszefoglaló
Az Apache Struts több sérülékenységét jelentették, amiket kihasználva a támadók megkerülhetnek egyes biztonsági szabályokat.
Leírás
A sérülékenységeket az olyan double evaluation hibák okozzák, amelyek a paramétereknek OGNL (Object-Graph Navigation Language) kifejezésként történő feldolgozása során keletkezik. Ezt kihasználva módosítani lehet a szerver oldali objektumokat, és tetszőleges kódot lehet végrehajtani speciálisan megszerkesztett OGNL kifejezések segítségével.
A sérülékenységeket a 2.3.14.3 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: struts.apache.org
Egyéb referencia: communities.coverity.com
CVE-2013-2134 - NVD CVE-2013-2134
CVE-2013-2135 - NVD CVE-2013-2135
SECUNIA 53693