
PoC ekspluatatsiyasi bilan birga Python skripti nashr etildi, bu esa undan foydalanishni osonlashtiradi.
24-avgust, juma kuni GitHub’da Apache Struts’dagi yaqinda aniqlangan zaiflik (CVE-2018-11776) uchun konsepsiyani isbotlovchi ekspluatatsiya nashr etildi. PoC ekspluatatsiyasi bilan birga undan foydalanishni soddalashtiruvchi Python skripti ham nashr etildi. Recorded Future’ning xavfsizlik arxitektori Allan Liskaning so‘zlariga ko‘ra, ushbu zaiflikdan foydalanish bo‘yicha munozaralar allaqachon Rossiya va Xitoy xakerlik forumlarida olib borilmoqda. Muammo 2.3 dan 2.3.34 gacha bo‘lgan freymvork versiyalariga va 2.5 dan 2.5.16 gacha bo‘lgan freymvork versiyalariga ta’sir qiladi va kodni masofadan turib bajarish imkonini beradi. Muammoni hal qiluvchi yangilanishlar Apache Struts 2 ning barcha qo‘llab-quvvatlanadigan versiyalari uchun mavjud. Struts 2.3 foydalanuvchilariga 2.3.35 versiyasiga va 2.5 foydalanuvchilariga 2.5.17 versiyasiga yangilash tavsiya etiladi.
Liskaning so’zlariga ko’ra, CVE-2018-11776 Equifax ma’lumotlarining katta miqdordagi oqishiga olib kelgan Apache Struts zaifligidan ham xavfliroq. Ushbu zaiflikdan farqli o’laroq, yangi zaiflikdan foydalanish uchun hech qanday plaginlar talab qilinmaydi; shunchaki maxsus konfiguratsiya qilingan URL manzilidan foydalanish kifoya. Bundan tashqari, GitHub-da kontseptsiyani isbotlovchi ekspluatatsiya allaqachon mavjud va forumlarda ekspluatatsiya haqida faol muhokamalar mavjud.
Tashkilotlar katta xavf ostida, chunki ular muammo mavjudligidan bexabar bo’lishlari mumkin, chunki Apache Struts ko’plab turli xil tizimlar, jumladan, Oracle va Palo Alto tizimlarining asosini tashkil qiladi.