خانه » آسیب پذیری CVE-2024-53677 در Apache Struts مورد سوء استفاده قرار گرفت

آسیب پذیری CVE-2024-53677 در Apache Struts مورد سوء استفاده قرار گرفت

توسط Vulnerbyte
5 بازدید
تهدیدات سایبری - گروه vulnerbyte - گروه والنربایت -vulnerbyte group - آسیب پذیری CVE-2024-53677 در Apache Struts 2

آسیب پذیری بحرانی CVE-2024-53677، چندی پیش در فریمورک Apache Struts 2 شناسایی و پچ گردید. اکنون گزارش‌ها حاکی از آن است که اخیرا یک سری اکسپلویت‌های PoC برای این آسیب پذیری مشاهده شده است که به منظور شناسایی سرورهای آسیب پذیر مورد سوء استفاده قرار می‌گیرند.

آپاچی، آسیب پذیری CVE-2024-53677 (امتیاز CVSS 9.5) را ۶ روز قبل به طور عمومی فاش و اعلام کرد که این، یک باگ در منطق آپلود فایل در Struts است که به مهاجمان اجازه می‌دهد تا با دستکاری پارامتر آپلود فایل در Apache Struts، امکان پیمایش مسیر، دور زدن مکانیزم‌های امنیتی و آپلود فایل‌های مخرب را فراهم آورند که در نهایت منجر به اجرای کد از راه دور (RCE) می‌گردد.

Apache Struts یک فریمورک متن باز برای ساخت برنامه‌های کاربردی وب مبتنی بر جاوا است که توسط سازمان‌های مختلف از جمله سازمان‌های دولتی، پلتفرم‌های تجارت الکترونیک، مؤسسات مالی و خطوط هوایی استفاده می‌شود.

نسخه‌های Apache Struts تحت تأثیر آسیب پذیری:

  • Struts 2.0.0 تا 2.3.37 (این نسخه‌ها دیگر پشتیبانی نمی‌شوند)
  • Struts 2.5.0 تا 2.5.33
  • Struts 6.0.0 تا 6.3.0.2

به طور خلاصه، CVE-2024-53677 به مهاجمان اجازه می‌دهد فایل‌های خطرناکی مانند shellهای وب را در دایرکتوری‌های محدود آپلود کرده و از آنها برای اجرای دستورات از راه دور، دانلود پیلودهای بیشتر و سرقت داده‌ها استفاده کنند.

این آسیب ‌پذیری مشابه CVE-2023-50164 است و گمانه‌زنی‌هایی در این خصوص وجود دارد که به دلیل پچ شدن این نقص امنیتی، مشکلی که قبلاً این پروژه را درگیر کرده بود، اکنون دوباره ظاهر شده است.

این آسیب پذیری در نسخه‌ Struts 6.4.0 پچ شده است. اما تنها اِعمال پچ کافی نیست، زیرا کدی که آپلود فایل را در برنامه‌های Struts مدیریت می‌کند باید برای پیاده‌سازی مکانیزم جدید Action File Upload بازنویسی شود.

اکیداً به کاربران توصیه می‌شود که به Struts 6.4.0 یا جدیدتر ارتقا داده و به مکانیزم آپلود فایل جدید منتقل شوند، چرا که ادامه استفاده از سیستم قدیمی باعث آسیب پذیری برنامه ها می‌شود.

 

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید