Apache ha pubblicato una nuova patch per una vulnerabilità critica che permette l’esecuzione di codice remoto in Struts 2 perché la prima, rilasciata nel 2020, era aggirabile
La vulnerabilità è presente nel framework per applicazioni Java Struts nelle versioni dalla 2.0.0 alla 2.5.29 e, come riporta The Register, un cyber criminale potrebbe sfruttarla per prendere il controllo di un sistema vulnerabile.
La CISA (Agenzia per la sicurezza informatica e delle infrastrutture statunitense) incita le aziende a passare a una versione patchata, come per esempio la 2.5.30, il più presto possibile.
Struts è ampiamente utilizzato e questo bug di sicurezza è simile alla vulnerabilità di OGNL injection che ha portato all’enorme data breach di Equifax del 2017.
In quello storico caso, su ritiene che i cyber criminali abbiano avuto accesso a dati personali di 143 milioni di cittadini statunitensi e di un numero imprecisato di cittadini di Regno Unito e Australia e abbiano sottratto i dati delle carte di credito di centinaia di migliaia di persone.
OGNL (Object-Graph Navigation Language) è un linguaggio per Java che consente ai programmatori, tra le altre cose, di impostare le proprietà degli oggetti Java. La società per la sicurezza Qualys aveva già sottolineato l’anno scorso che la possibilità di creare proprietà e modificare l’esecuzione del codice avrebbe potuto esporre a rischi per la sicurezza.
A dicembre 2020, i ricercatori Alvaro Munoz di GitHub e Masato Anzai di Aeye Security Lab avevano scoperto una vulnerabilità di OGNL injection Struts 2, CVE-2020-17530, a cui è stato assegnato un grado di gravità di 9,8 su un massimo di 10.
Recentemente è risultato che era possibile aggirare la patch pubblicata per quel problema per sfruttare la vulnerabilità e prendere il controllo del sistema della vittima, il che ha portato Apache a dover intervenire nuovamente.
Condividi l’articolo
Articoli correlati
Altro in questa categoria
https://www.securityinfo.it/2022/04/14/nuova-patch-di-sicurezza-per-struts-2/?utm_source=rss&utm_medium=rss&utm_campaign=nuova-patch-di-sicurezza-per-struts-2