image

Lek in oudere versies Apache Struts 2 maakt remote code execution mogelijk

vrijdag 14 augustus 2020, 17:23 door Redactie, 1 reacties

Een beveiligingslek in oudere versies van Apache Struts 2 maakt het mogelijk voor aanvallers om op afstand code uit te voeren, zo heeft de Apache Software Foundation bekendgemaakt. Struts is een zeer populair opensourceframework voor het ontwikkelen van Java-webapplicaties en websites.

In 2017 wisten aanvallers via een kritieke Struts-kwetsbaarheid de gegevens van meer dan 147 miljoen Amerikanen bij het Amerikaanse kredietbureau Equifax te stelen. Het nu gerapporteerde beveiligingslek doet zich voor bij tag-attributen die niet gecontroleerde gebruikersinvoer kunnen bevatten. Applicaties en websites die via Struts zijn ontwikkeld maken voor allerlei doeleinden gebruik van tags.

Wanneer een tag gebruikersinvoer kan bevatten is het mogelijk voor een aanvaller om een kwaadaardige OGNL (Object Graph Navigation Language)-expressie te injecteren die tot remote code execution kan leiden. Om de impact van geïnjecteerde expressies te beperken voeren de Struts-ontwikkelaars geregeld mitigaties door. In Struts versies 2.0.0 tot en met 2.5.20 is de eerder genoemde kwetsbaarheid (CVE-2019-0230) aanwezig.

Dat heeft de Apache Software Foundation gisteren aangekondigd. Het probleem is verholpen in Struts versie 2.5.22, die vorig jaar november verscheen. Bij de release van deze versie werd echter niets vermeld over de kwetsbaarheid in oudere versies en dat dit in versie 2.5.22 was verholpen. Beheerders krijgen het advies om naar deze versie te updaten mocht dat nog niet zijn gedaan.

Reacties (1)
18-08-2020, 15:22 door Anoniem
wow mischien kunnen ze eerst een starten met de standaart wachtwoordden te verwijderen en het is niet de enigste .
Ik heb enkele frameworks servereditions waar je kan deployen op sommige vlakken is er nog werk aan de winkel.

Het grote probleem is ook dat je er vooral niets mag van zeggen als mensen dit als enigste kunnen denk aan wp waar het opendeurdagen zijn . Je kan roepen zoveel je wil maar er gebeurt niets en daarom heb ik mijn eigen cms...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.