PT-2022-2374 · Apache · Apache Struts

CVE-2021-31805

·

Publicado

2022-04-12

·

Atualizado

2026-01-25

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Apache Struts, versões 2.0.0 a 2.5.29
Descrição
O problema decorre do tratamento incorreto de expressões da Linguagem de Navegação de Gráficos de Objetos (OGNL), o que pode levar à degradação da segurança. Se um desenvolvedor utilizar a avaliação forçada de OGNL com a sintaxe %{...} em entradas de usuário não confiáveis, isso pode resultar em execução remota de código. Isso se deve à correção incompleta de um problema anterior, permitindo que alguns atributos de tag realizem avaliação dupla.
Recomendações
Para as versões 2.0.0 a 2.5.29 do Apache Struts, considere desativar a avaliação forçada de OGNL usando a sintaxe %{...} para evitar a execução remota de código, especialmente ao lidar com entradas de usuário não confiáveis. Restrinja o uso de atributos de tag que possam realizar avaliação dupla para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02726
CVE-2021-31805
GHSA-V8J6-6C2R-R27C

Produtos afetados

Apache Struts