Struts
Betroffen ist das Java-Webframework Apache Struts, das in vielen Webanwendungen die Verarbeitung von Benutzeranfragen übernimmt. Die Schwachstelle tritt auf, wenn die Funktion Dynamic Method Invocation aktiviert ist, mit der Struts anhand von Angaben in der Anfrage entscheidet, welche Methode einer Anwendung aufgerufen wird. Ein Angreifer kann über ein besonders präpariertes Präfix in der Anfrage eigene Ausdrücke einschleusen, die vom Framework ausgewertet werden. Durch verkettete Ausdrücke lässt sich so beliebiger Code auf dem Server ausführen. Der Angriff erfolgt aus der Ferne über normale Webanfragen und setzt keine Anmeldung voraus. Gelingt er, kontrolliert der Angreifer die betroffene Webanwendung und kann auf dem Server weitergehende Aktionen ausführen – etwa Daten auslesen, verändern oder sich dauerhaft einnisten.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.