PT-2022-2374 · Apache · Apache Struts
CVE-2021-31805
·
Publicado
2022-04-12
·
Atualizado
2026-01-25
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Apache Struts, versões 2.0.0 a 2.5.29
Descrição
O problema decorre do tratamento incorreto de expressões da Linguagem de Navegação de Gráficos de Objetos (OGNL), o que pode levar à degradação da segurança. Se um desenvolvedor utilizar a avaliação forçada de OGNL com a sintaxe %{...} em entradas de usuário não confiáveis, isso pode resultar em execução remota de código. Isso se deve à correção incompleta de um problema anterior, permitindo que alguns atributos de tag realizem avaliação dupla.
Recomendações
Para as versões 2.0.0 a 2.5.29 do Apache Struts, considere desativar a avaliação forçada de OGNL usando a sintaxe %{...} para evitar a execução remota de código, especialmente ao lidar com entradas de usuário não confiáveis. Restrinja o uso de atributos de tag que possam realizar avaliação dupla para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Struts