Montag · 03.08.2026 Ausgabe 4023 RSS
Nachrichten Cybersicherheit täglich
CVE-2020-17530

Struts

Hersteller: Apache
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Apache Struts, ein verbreitetes Java-Framework für die Entwicklung von Webanwendungen. Sie hängt mit der erzwungenen Auswertung von Ausdrücken der Object-Graph Navigation Language (OGNL) zusammen – einer Sprache, mit der Struts intern auf Objektdaten zugreift. Werden solche OGNL-Ausdrücke auf rohe, ungefilterte Benutzereingaben in Tag-Attributen angewendet, kann ein Angreifer eigenen Code einschleusen, der vom Framework als Ausdruck interpretiert und ausgeführt wird. Im Ergebnis lässt sich aus der Ferne beliebiger Code auf dem betroffenen Server ausführen. Da die Eingaben direkt aus den verarbeiteten Webformularen oder Anfragen stammen, genügt eine entsprechend präparierte Anfrage an die Anwendung, um den Defekt auszulösen. Betroffen sind Webanwendungen, die auf den verwundbaren Struts-Versionen aufsetzen und Benutzereingaben ungeprüft in solche Tag-Attribute übernehmen – ein über das Netz erreichbarer und besonders gefährlicher Angriffspunkt.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.