PT-2020-5513 · Apache+1 · Apache Struts+1
CVE-2019-0230
·
Publicado
2020-08-20
·
Atualizado
2022-12-02
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Apache Struts, versões 2.0.0 a 2.5.20
Descrição
O problema está relacionado ao controle insuficiente da modificação de características determinadas dinamicamente de um objeto na plataforma Apache Struts. Isso pode ser explorado por um invasor remoto para executar código arbitrário. A vulnerabilidade está associada à avaliação dupla forçada do OGNL quando entradas brutas do usuário são avaliadas em atributos de tag, o que pode levar à execução remota de código.
Recomendações
Para as versões 2.0.0 a 2.5.20 do Apache Struts, considere desativar a avaliação dupla forçada do OGNL em atributos de tag para minimizar o risco de exploração até que um patch esteja disponível. Restrinja o acesso aos atributos de tag afetados para impedir a avaliação de entradas brutas do usuário. Como solução temporária, evite usar entradas brutas do usuário em atributos de tag até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Struts
Huawei Vrp