Muammo freymvork yadrosiga ta’sir qiladi va masofadan kodni bajarishga imkon beradi.
Semmle xavfsizlik tadqiqotchisi Man Yue Mo mashhur Apache Struts veb-ilova tizimida muhim zaiflikni (CVE-2018-11776) aniqladi. Muammo tizimning yadrosiga ta’sir qiladi va kodni masofadan turib bajarishga imkon beradi. Zaiflik ma’lum Apache Struts konfiguratsiyalari ostida ishonchsiz foydalanuvchi kiritgan ma’lumotlarning yetarli darajada tasdiqlanmaganligi sababli mavjud. Foydalanish zaif veb-serverda maxsus sozlangan havolaga amal qilishni talab qiladi. Bu tajovuzkorga kodni bajarish va zaif dasturni ishga tushirayotgan serverni boshqarish imkonini beradi.
Muammo qo’llab-quvvatlanadigan (Struts 2.3 dan Struts 2.3.34 gacha va Struts 2.5 dan Struts 2.5.16 gacha) va freymvorkning ba’zi qo’llab-quvvatlanmaydigan versiyalaridan foydalanadigan barcha ilovalarga ta’sir qiladi. Apache Struts implementatsiyalari quyidagi hollarda zaif bo’ladi:
Framework konfiguratsiyasida alwaysSelectFullNamespace bayrog’i «true» ga o’rnatilgan;
Apache Struts konfiguratsiya faylida ixtiyoriy nom maydoni atributini yoki nom maydoni joker belgilarini ko’rsatmaydigan «action» yoki «url» teglari mavjud.
Tadqiqotchining so’zlariga ko’ra, agar ilova hozirda zaif bo’lmasa ham, Apache Struts konfiguratsiya fayli tasodifan o’zgartirilsa, u zaif bo’lib qolishi mumkin. Muammo 2.3.35 va 2.5.17 versiyalari chiqarilishi bilan hal qilindi.