CVE-2023-50164
概要

An attacker can manipulate file upload params to enable paths traversal and under some circumstances this can lead to uploading a malicious file which can be used to perform Remote Code Execution.
Users are recommended to upgrade to versions Struts 2.5.33 or Struts 6.3.0.2 or greater to fix this issue.

公表日 2023年12月7日18:15
登録日 2023年12月8日10:00
最終更新日 2024年11月21日17:36
CVSS3.1 : CRITICAL
スコア 9.8
ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 6.0.0 6.3.0.2
cpe:2.3:a:apache:struts:*:*:*:*:*:*:*:* 2.0.0 2.5.33
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Apache Struts 2 における外部からアクセス可能なファイルの脆弱性 (S2-066)
タイトル Apache Struts 2 における外部からアクセス可能なファイルの脆弱性 (S2-066)
概要

The Apache Software Foundation が提供する Apache Struts 2 には、外部からアクセス可能なファイルの脆弱性 (CWE-552、CVE-2023-50164) が存在します。ファイルアップロード時のパラメータ操作によってパストラバーサルが発生し、悪意のあるファイルをアップロードすることが可能です。

想定される影響 攻撃者によって細工されたファイルをアップロードされ、結果として任意のコードが実行される可能性があります。 
対策

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は、次のバージョンで修正されています。  * Struts 2.5.33 およびそれ以降  * Struts 6.3.0.2 およびそれ以降

公表日 2023年12月8日0:00
登録日 2023年12月11日14:42
最終更新日 2025年1月17日12:58
影響を受けるシステム
Apache Software Foundation
Apache Struts 2.5.0 から 2.5.32
Apache Struts 6.0.0 から 6.3.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
3 [2024年09月02日]
  ベンダ情報:日本電気 (NV24-007) を追加
2024年9月2日12:14
2 [2023年12月27日]
  CVSS による深刻度:内容を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2023-50164) を追加
2023年12月27日17:40
1 [2023年12月11日]   掲載 2023年12月11日12:28
4 [2025年01月17日]
  ベンダ情報:日本電気 (NV25-002) を追加
2025年1月17日11:37