## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-C4OOCO-CVE-2024-53677-DOCKER
# CVE-2024-53677 - Среда воспроизведения уязвимости удаленного выполнения кода (RCE) в Apache Struts 2
Этот репозиторий предоставляет среду на основе Docker для воспроизведения уязвимости CVE-2024-53677 в Apache Struts 2. Данная уязвимость связана с обходом пути (path traversal) и позволяет выполнять произвольный код (RCE) через функциональность загрузки файлов в Struts 2.
## Источник
Эта среда воспроизведения основана на репозитории CVE-2023-50164, который находится по адресу: https://github.com/Trackflaw/CVE-2023-50164-ApacheStruts2-Docker
Исходный репозиторий демонстрировал уязвимость загрузки файлов в Apache Struts 2 (CVE-2023-50164), использующую обход пути при загрузке файлов. В данном репозитории мы изменили настройку для имитации уязвимости CVE-2024-53677.
### Модификации
1. Интеграция FileUploadInterceptor:
* Мы заменили исходную логику обработки загрузки файлов на FileUploadInterceptor — функцию Struts 2, которая лучше поддерживает загрузку файлов. Это изменение соответствует коренной причине уязвимости CVE-2024-53677, связанной с некорректной обработкой загрузки файлов.
2. Отключение проверки типа файлов:
* Для данного воспроизведения мы отключили проверку типа файлов, чтобы упростить процесс воспроизведения и разрешить загрузку любых типов файлов (например, .jsp, .php, .war). Это снижает затраты на воспроизведение уязвимости.
## Инструкции по настройке