NVD Vulnerability Detail
Search Exploit, PoC
CVE-2023-50164
Summary

An attacker can manipulate file upload params to enable paths traversal and under some circumstances this can lead to uploading a malicious file which can be used to perform Remote Code Execution.
Users are recommended to upgrade to versions Struts 2.5.33 or Struts 6.3.0.2 or greater to fix this issue.

Publication Date Dec. 7, 2023, 6:15 p.m.
Registration Date Dec. 8, 2023, 10 a.m.
Last Update Nov. 21, 2024, 5:36 p.m.
CVSS3.1 : CRITICAL
スコア 9.8
Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 6.0.0 6.3.0.2
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 2.0.0 2.5.33
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Apache Struts 2 における外部からアクセス可能なファイルの脆弱性 (S2-066)
Title Apache Struts 2 における外部からアクセス可能なファイルの脆弱性 (S2-066)
Summary

The Apache Software Foundation が提供する Apache Struts 2 には、外部からアクセス可能なファイルの脆弱性 (CWE-552、CVE-2023-50164) が存在します。ファイルアップロード時のパラメータ操作によってパストラバーサルが発生し、悪意のあるファイルをアップロードすることが可能です。

Possible impacts 攻撃者によって細工されたファイルをアップロードされ、結果として任意のコードが実行される可能性があります。 
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は、次のバージョンで修正されています。  * Struts 2.5.33 およびそれ以降  * Struts 6.3.0.2 およびそれ以降

Publication Date Dec. 8, 2023, midnight
Registration Date Dec. 11, 2023, 2:42 p.m.
Last Update Jan. 17, 2025, 12:58 p.m.
Affected System
Apache Software Foundation
Apache Struts 2.5.0 から 2.5.32
Apache Struts 6.0.0 から 6.3.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
3 [2024年09月02日]
  ベンダ情報:日本電気 (NV24-007) を追加
Sept. 2, 2024, 12:14 p.m.
2 [2023年12月27日]
  CVSS による深刻度:内容を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2023-50164) を追加
Dec. 27, 2023, 5:40 p.m.
1 [2023年12月11日]   掲載 Dec. 11, 2023, 12:28 p.m.
4 [2025年01月17日]
  ベンダ情報:日本電気 (NV25-002) を追加
Jan. 17, 2025, 11:37 a.m.