| Summary | An attacker can manipulate file upload params to enable paths traversal and under some circumstances this can lead to uploading a malicious file which can be used to perform Remote Code Execution. |
|---|---|
| Publication Date | Dec. 7, 2023, 6:15 p.m. |
| Registration Date | Dec. 8, 2023, 10 a.m. |
| Last Update | Nov. 21, 2024, 5:36 p.m. |
| CVSS3.1 : CRITICAL | |
| スコア | 9.8 |
|---|---|
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | 高 |
| 可用性への影響(A) | 高 |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* | 6.0.0 | 6.3.0.2 | |||
| cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* | 2.0.0 | 2.5.33 | |||
| Title | Apache Struts 2 における外部からアクセス可能なファイルの脆弱性 (S2-066) |
|---|---|
| Summary | The Apache Software Foundation が提供する Apache Struts 2 には、外部からアクセス可能なファイルの脆弱性 (CWE-552、CVE-2023-50164) が存在します。ファイルアップロード時のパラメータ操作によってパストラバーサルが発生し、悪意のあるファイルをアップロードすることが可能です。 |
| Possible impacts | 攻撃者によって細工されたファイルをアップロードされ、結果として任意のコードが実行される可能性があります。 |
| Solution | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は、次のバージョンで修正されています。 * Struts 2.5.33 およびそれ以降 * Struts 6.3.0.2 およびそれ以降 |
| Publication Date | Dec. 8, 2023, midnight |
| Registration Date | Dec. 11, 2023, 2:42 p.m. |
| Last Update | Jan. 17, 2025, 12:58 p.m. |
| Apache Software Foundation |
| Apache Struts 2.5.0 から 2.5.32 |
| Apache Struts 6.0.0 から 6.3.0 |
| No | Changed Details | Date of change |
|---|---|---|
| 3 | [2024年09月02日] ベンダ情報:日本電気 (NV24-007) を追加 |
Sept. 2, 2024, 12:14 p.m. |
| 2 | [2023年12月27日] CVSS による深刻度:内容を追加 参考情報:National Vulnerability Database (NVD) (CVE-2023-50164) を追加 |
Dec. 27, 2023, 5:40 p.m. |
| 1 | [2023年12月11日] 掲載 | Dec. 11, 2023, 12:28 p.m. |
| 4 | [2025年01月17日] ベンダ情報:日本電気 (NV25-002) を追加 |
Jan. 17, 2025, 11:37 a.m. |