PT-2020-5513 · Apache+1 · Apache Struts+1

CVE-2019-0230

·

Publicado

2020-08-20

·

Atualizado

2022-12-02

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Apache Struts, versões 2.0.0 a 2.5.20
Descrição
O problema está relacionado ao controle insuficiente da modificação de características determinadas dinamicamente de um objeto na plataforma Apache Struts. Isso pode ser explorado por um invasor remoto para executar código arbitrário. A vulnerabilidade está associada à avaliação dupla forçada do OGNL quando entradas brutas do usuário são avaliadas em atributos de tag, o que pode levar à execução remota de código.
Recomendações
Para as versões 2.0.0 a 2.5.20 do Apache Struts, considere desativar a avaliação dupla forçada do OGNL em atributos de tag para minimizar o risco de exploração até que um patch esteja disponível. Restrinja o acesso aos atributos de tag afetados para impedir a avaliação de entradas brutas do usuário. Como solução temporária, evite usar entradas brutas do usuário em atributos de tag até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01011
CVE-2019-0230
GHSA-WP4H-PVGW-5727

Produtos afetados

Apache Struts
Huawei Vrp