CERT-FI haavoittuvuustiedote 020/2012
10.2.2012
Apache Struts 2 -ohjelmiston haavoittuvuus
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
- ilman käyttäjän toimia
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- tietojen muokkaaminen
- luottamuksellisen tiedon hankkiminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Apache Struts 2 -ympäristön haavoittuvuus mahdollistaa mielivaltaisen Java-metodin luvattoman kutsumisen lähettämällä haavoittuvaan järjestelmään tietyllä tavalla muokatun palvelupyynnön, mikä mahdollistaa ympäristömuuttujien sisällön tarkastelemisen, palvelunestohyökkäyksen tai mielivaltaisen käyttöjärjestelmän komennon suorittamisen.
HAAVOITTUVAT OHJELMISTOT:
- Apache Struts 2.0.x
- Apache Struts vanhemmat versiot kuin 2.2.3
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva ohjelmisto korjattuun versioon valmistajan ohjeiden mukaisesti.
LISÄTIETOA:
PÄIVITYSHISTORIA:
10.2.2012, kello 11.25: Julkaistu
| Sivua päivitetty 10.02.2012 |
|
 |
Tulostusversio |