ช่องโหว่สำคัญใน Apache Struts
-
Cyber Security Agency of Singapore (CSA)ได้เผยแพร่เกี่ยวกับ Apache ได้ออกการอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ร้ายแรงหมายเลข CVE-2024-53677 ที่ส่งผลต่อกรอบงาน Struts 2 ผู้โจมตีสามารถจัดการพารามิเตอร์การอัปโหลดไฟล์เพื่อเปิดใช้งานการผ่านเส้นทางและภายใต้สถานการณ์บางอย่างอาจนำไปสู่การอัปโหลดไฟล์ที่เป็นอันตรายซึ่งอาจใช้เพื่อดำเนินการโค้ดจากระยะไกลได้
การใช้ประโยชน์จากช่องโหว่การเข้าถึงเส้นทางสำเร็จอาจทำให้ผู้โจมตีสามารถอัปโหลดไฟล์ที่เป็นอันตรายซึ่งสามารถใช้เพื่อดำเนินการ Remote Code Execution (RCE) ได้
ช่องโหว่นี้ส่งผลต่อผลิตภัณฑ์ต่อไปนี้
- Struts versions 2.0.0 to 2.3.37 (End-of-Life)
- Struts versions 2.5.0 to 2.5.33
- Struts versions 6.0.0 to 6.3.0.2
แนะนำให้ผู้ใช้งานและผู้ดูแลระบบของผลิตภัณฑ์เวอร์ชันที่ได้รับผลกระทบทำการอัปเดตเป็นเวอร์ชันล่าสุดทันที และใช้กลไกการอัปโหลดไฟล์ใหม่ ActionFileUploadInterceptor
อ้างอิง
https://www.csa.gov.sg/alerts-advisories/alerts/2024/al-2024-145สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand