-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheid verholpen in Apache Struts Advisory ID : NCSC-2024-0492 Versie : 1.00 Kans : medium CVE ID : CVE-2024-53677 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Unrestricted Upload of File with Dangerous Type Files or Directories Accessible to External Parties Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Uitgiftedatum : 20241213 Toepassing : apache struts Versie(s) : Platform(s) : Beschrijving Apache heeft een kwetsbaarheid verholpen in Apache Struts (Versies van 2.0.0 tot voor 6.4.0). De kwetsbaarheid bevindt zich in de wijze waarop de bestanduploadlogica is geïmplementeerd. Deze kwetsbaarheid kan worden misbruikt om willekeurige code op systemen die deze versies draaien uit te voeren. Aangezien de getroffen versies veelvuldig worden gebruikt in verschillende applicaties, kan de impact aanzienlijk zijn. Mogelijke oplossingen Apache heeft updates uitgebracht om de kwetsbaarheid te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference - certbundde; cveprojectv5; github; nvd; redhat https://cwiki.apache.org/confluence/display/WW/S2-067 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- wsDzBAEBCgAdBQJnXAbVFiEEbfBszMuom42mJgp8sECQZ3v2JPIACgkQsECQZ3v2 JPJgjwv/bJF6m2OnuJTRjaNIXHHKp8CynAKNRollGyRIC5Kmyb0IPMKTmF/ryExe V+o7d3zW3W6UNDbunlvnu1S/fKDX2DFWGW6VWSrruWL8o8evsHkrYIqn0ViCL8pB Zcs5rYrMrAzq+HPFiY/XO9/lpVStVEVS9J7Qysn5NVcGXQkw+UvzY/G1S7SRme5G OzQ2pfFjfY1EKjE3v2rGvR5qnfoddYsrozxtasFt4rD2HYqb1qHoimzFTTONMynk JjsWWpi3YFCC0ONVLNgAwqOhbdjIQquggPPuKzKQPwiVXq0A7RVfygWZCYhvvVU7 BCPVPGBtVSyFPdZRbFnBoQ78hqQOdMfhXtr6xtrfaPrDS4zbGuijiROmuDCBbEug um57SiSGmy7UI1mVMMV1lBnpruHfaA4UT4S38hB6Z9Ixq/cmaerNUhALWayg/RXG XSEiXVfiC0yUTbECZ34KhJ6yiKYTvlFqLP5qNT5Cu0hNhBdWsT5g9uhcT9znS6FB e3byqIEA =m6K4 -----END PGP SIGNATURE-----