Apple Planet
  • REDAKCJA
  • WSPÓŁPRACA
  • POLITYKA PRYWATNOŚCI
No Result
View All Result
  • Apple
  • Sztuczna inteligencja AI
  • Smartfony
  • Nauka i technika
  • Komputery & Tablety
  • Security
  • Nowinki
    • Recenzje
    • Poradniki
    • iDared Serwis
      • Serwis iPhone
      • Serwis MacBook
      • Serwis Telefonów Samsung
      • Serwis Telefonów Xiaomi
poniedziałek, 9 czerwca, 2025
  • Apple
  • Sztuczna inteligencja AI
  • Smartfony
  • Nauka i technika
  • Komputery & Tablety
  • Security
  • Nowinki
    • Recenzje
    • Poradniki
    • iDared Serwis
      • Serwis iPhone
      • Serwis MacBook
      • Serwis Telefonów Samsung
      • Serwis Telefonów Xiaomi
No Result
View All Result
Apple Planet
No Result
View All Result
Home Security

Wykryto krytyczną lukę w Apache Struts – pierwsze próby wykorzystania już odnotowane

od Pan z ApplePlanet
18 grudnia, 2024
w Security
0
466
SHARES
1.5k
VIEWS
Udostępnij na FacebookuUdostępnij na Tweeterze

Cyberprzestępcy coraz częściej próbują wykorzystać niedawno ujawnioną lukę bezpieczeństwa w Apache Struts, która może prowadzić do zdalnego wykonywania kodu (Remote Code Execution, RCE). Luka ta, oznaczona jako CVE-2024-53677, posiada bardzo wysoki wynik CVSS równy 9,5 na 10, co zaklasyfikowano jako krytyczne zagrożenie. Podobieństwo tego błędu do wcześniejszej luki, CVE-2023-50164, którą również aktywnie wykorzystywano krótko po jej ujawnieniu, wzmacnia obawy dotyczące bezpieczeństwa aplikacji korzystających z Apache Struts.

Źródłem problemu jest sposób, w jaki Apache Struts obsługuje parametry przesyłania plików. Jak wynika z poradnika wydanego przez Apache, atakujący mogą manipulować tymi parametrami, aby umożliwić przekierowanie ścieżek (path traversal), co w określonych warunkach pozwala na przesyłanie złośliwych plików. W konsekwencji, takie pliki mogą być wykorzystywane do wykonywania złośliwego kodu, pobierania danych lub instalowania dodatkowych ładunków w celu dalszego nadużycia.

Zagrażająca luka dotyczy wersji:

  • Struts 2.0.0 – Struts 2.3.37 (wersje niewspierane),
  • Struts 2.5.0 – Struts 2.5.33,
  • Struts 6.0.0 – Struts 6.3.0.2.

Problem został zażegnany w wersji Struts 6.4.0 lub nowszej. Użytkownicy starszych wydań są narażeni na ryzyko i powinni jak najszybciej zaktualizować swoje oprogramowanie.

Ekspert ds. cyberbezpieczeństwa, dr Johannes Ullrich z SANS Technology Institute, uważa, że problem mógł wynikać z niekompletnego załatania wcześniejszej luki (CVE-2023-50164). Wskazuje na faktyczne próby wykorzystania publicznie dostępnego proof-of-concept (PoC) do identyfikacji podatnych systemów. Dane zebrane przez Ullricha pokazują, że próby te pochodzą z konkretnych adresów IP i mają na celu weryfikację dostępności przesłanych skryptów.

Apache Struts jest fundamentem wielu kluczowych aplikacji, zarówno publicznych, jak i wewnętrznych. Jego zastosowania obejmują portale publiczne, aplikacje produktywnościowe oraz systemy wspierające kluczowe procesy biznesowe. Jak zauważa Saeed Abbasi, menedżer produktu w Threat Research Unit w Qualys, tak powszechna popularność tej technologii sprawia, że jej podatności mogą mieć daleko idące konsekwencje. Dlatego wszelkie problemy bezpieczeństwa z nią związane należy traktować z najwyższą powagą.

Aby ograniczyć ryzyko, użytkownicy powinni jak najszybciej zaktualizować swoje implementacje Apache Struts do najnowszej wersji, która zawiera poprawki na omawianą lukę. Dodatkowo zaleca się zastosowanie nowego mechanizmu Action File Upload oraz związanych z nim interceptorów. Dbanie o bezpieczeństwo w ekosystemach opartych na Struts to klucz do minimalizowania ryzyka i skutecznej ochrony zarówno danych, jak i systemów przed potencjalnymi atakami.

Share186Tweet117
Poprzedni artykuł

Meta ukarana grzywną 251 milionów euro za naruszenie danych z 2018 roku, które dotknęło 29 milionów kont

Następny artykuł

Hakerzy wykorzystują Microsoft Teams i AnyDesk do rozprzestrzeniania złośliwego oprogramowania DarkGate

Następny artykuł

Hakerzy wykorzystują Microsoft Teams i AnyDesk do rozprzestrzeniania złośliwego oprogramowania DarkGate

Zapraszamy

Polub nas i bądź na bieżąco

Ostatnie Wpisy

  • Apple szykuje inteligentne okulary z AI – premiera planowana na 2026 rok 26 maja, 2025
  • Apple rezygnuje z planów wprowadzenia Apple Watcha z kamerą 26 maja, 2025
  • Apple planuje wielką modernizację aplikacji Kalendarz 26 maja, 2025
  • Tłumaczenie w czasie rzeczywistym w Google Meet ułatwia komunikację bez barier językowych 26 maja, 2025
  • Nowe funkcje Gmaila ułatwiają inteligentne odpowiadanie i szybkie planowanie wiadomości 26 maja, 2025

Informacje

  • Polityka prywatności
  • Redakcja
  • Współpraca
  • REDAKCJA
  • WSPÓŁPRACA
  • POLITYKA PRYWATNOŚCI

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In

Add New Playlist

No Result
View All Result
  • Apple
  • Sztuczna inteligencja AI
  • Smartfony
  • Nauka i technika
  • Komputery & Tablety
  • Security
  • Nowinki
    • Recenzje
    • Poradniki
    • iDared Serwis
      • Serwis iPhone
      • Serwis MacBook
      • Serwis Telefonów Samsung
      • Serwis Telefonów Xiaomi