脆弱性
📰 過去報告:10/9
Apache Strutsにおいて、式言語(OGNL)ステートメントで使用される特殊要素の不適切な無害化に起因する、式言語インジェクションの脆弱性が発見された。レガシーなRESTfulアクションマッパーを使用するように設定されている場合、攻撃者が細工したリクエストを送信することでOGNL式をインジェクトし、リモートで任意のコードを実行できる可能性がある。Struts 7系ではOGNLホワイトリストが無効な場合にのみ影響を受けるが、広範な旧バージョンが対象となっている。
10/9 報告と同じ Apache Struts について、別の脆弱性が発見されました。利用環境の設定や影響バージョンの確認を推奨します。
なぜご自身の組織で確認すべきか広く利用されるApache Strutsに任意のコード実行が可能な深刻な脆弱性が存在し、迅速なバージョンアップ対応が必要なため。
影響
攻撃者によって遠隔地から任意のコードを実行され、システムの制御を完全に奪取されたり、機密情報を窃取されたりする可能性がある。
対応策
Apache Struts 6.12.0 または 7.4.0 へアップグレードすること。