PT-2024-9392 · Apache · Apache Struts

Shinsaku Nomura

·

Publicado

2024-11-26

·

Atualizado

2025-09-30

·

CVE-2024-53677

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Resumo da vulnerabilidade

Nome do software vulnerável e versões afetadas: Apache Struts versões 2.0.0 a 2.3.37, 2.5.0 a 2.5.33 e 6.0.0 a 6.3.0.2.
Descrição
Existe uma falha crítica na lógica de upload de arquivos do Apache Struts. Um invasor pode manipular parâmetros de upload de arquivos para permitir o traversal de caminho, levando potencialmente ao upload de um arquivo malicioso e à subsequente execução remota de código (RCE). A exploração está ocorrendo ativamente na natureza, com exploits de prova de conceito disponíveis. A exploração bem-sucedida poderia permitir que um invasor instalasse programas, visualizasse, alterasse ou excluísse dados, ou criasse novas contas com direitos de usuário plenos, dependendo dos privilégios da conta de serviço afetada.
Recomendações
Atualize para a versão 6.4.0 ou posterior e migre para o novo mecanismo de upload de arquivos. Se estiver utilizando uma configuração que não use o FileUploadInterceptor, o aplicativo não está vulnerável.

Exploit

Correção

LPE

RCE

Path traversal

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11084
CVE-2024-53677
GHSA-43MQ-6XMG-29VM

Produtos afetados

Apache Struts