Apache Struts RCE (CVE-2024-53677) POC公开

Apache Struts RCE (CVE-2024-53677) POC公开

棉花糖糖糖 剁椒鱼头没剁椒 2024-12-18 02:07

详情

Apache Struts 框架中存在一个关键漏洞 CVE-2024-53677。该漏洞在 CVSSv4 严重性等级中被评为 9.5 级,允许远程攻击者利用文件上传逻辑中的缺陷执行任意代码。

CVE-2024-53677 影响一系列 Apache Struts 版本,包括
2.0.0 至 2.5.33

  • 6.0.0 至 6.3.0.2

该问题源于文件上传参数的验证和处理不当。攻击者可利用此漏洞实现以下目的:
路径遍历
:绕过现有安全控制,将文件上传到服务器上未经授权的位置。

  • 远程代码执行 (RCE):
    触发恶意可执行文件(如.jsp
    脚本或二进制有效载荷)以获得对服务器的完全控制。

Apache 软件基金会已在6.4.0
及更高版本中解决了这一漏洞。强烈建议使用过时文件上传机制的组织更新并采用此版本中引入的新安全逻辑,因为旧方法与修复不兼容。

poc:

github:

https://github.com/TAM-K592/CVE-2024-53677-S2-067

备份留存:

https://pan.baidu.com/s/1Itl6I9Q3saV3goMHuWWlkA?pwd=tf8h

广告:

☟上下滑动查看更多