
CVE identifikatori 2016-yilga borib taqaladi, ammo zaiflik yaqinda tuzatildi.
Apache Foundation ishlab chiquvchilarni ushbu koddan foydalanadigan Struts 2 o’rnatmalari va loyihalarini yangilash haqida ogohlantirdi. Buning sababi freymvorkning asosiy komponentidagi muhim zaiflikdir. Ushbu haftada e’lon qilingan ogohlantirishga ko’ra, CVE-2016-1000031 – bu commons-fileupload kutubxonasidagi deserializatsiya xatosi bo’lib, u ishonchsiz kodni Java obyektida bajarishga imkon beradi. Hujumchilar undan maqsadli xostda masofadan foydalanishlari va serverni boshqarishlari, josuslik dasturlarini o’rnatishlari va boshqa ko’p narsalarni amalga oshirishlari mumkin.
Hujumni amalga oshirish uchun tajovuzkorlar zaif veb-saytga aldov faylini qo’shishlari va Struts 2 ning ichida yashiringan zararli kodni bexosdan ishga tushirishini kutishlari kerak. Muammo Struts 2 ga o’rnatilgan fayllarni yuklash mexanizmidan foydalanadigan loyihalarga ta’sir qiladi, bu mexanizm sukut bo’yicha commons-fileupload tomonidan ishlatiladi.
Struts 2.5.12 da zaif kutubxona yangilangan kutubxona bilan almashtirildi. Joylashtirilgan ilovalarda ishlab chiquvchilar WEB-INF/lib dagi commons-fileupload JAR faylini yangi, tuzatilgan JAR fayli bilan almashtirish orqali muammoni hal qilishlari mumkin. Strutsning zaif versiyalaridan foydalanadigan loyihalarni qo’lda yangilash kerak, bu esa vaqt talab qilishi mumkin.
Apache zaiflikning CVE sanasi nima uchun 2016-yil ekanligini tushuntirmaydi, ammo u faqat hozir yamalgan.