成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Struts2漏洞瘋狂來襲 WEB安全危機四伏

安全
Apache Struts2 框架最早于2010年7月14日被發現存在一個嚴重命令執行漏洞,但隨之出現了防范技術,最近隨著近期Struts2帶回顯功能的POC被公布,出現大量的利用工具,并導致大量使用此框架的網站淪陷,并呈擴散趨勢。

關于Apache Struts2 框架:

Apache Struts2 框架是在Struts 和WebWork的技術基礎上進行了合并后的全新框架。其全新的Struts 2的體系結構與Struts 1的體系結構的差別巨大。Struts 2以WebWork為核心,采用攔截器的機制來處理用戶的請求,這樣的設計也使得業務邏輯控制器能夠與Servlet API完全脫離開,所以Struts 2可以理解為WebWork的更新產品。Struts框架廣泛應用于政府、公安、交通、金融行業和運營商的網站建設,作為網站開發的底層模板使用,目前大量開發者利用J2ee 開發 Web 應用的時候都會利用這個框架。

Apache Struts2 框架最早于2010年7月14日被發現存在一個嚴重命令執行漏洞,但隨之出現了防范技術,最近隨著近期Struts2帶回顯功能的POC被公布,出現大量的利用工具,并導致大量使用此框架的網站淪陷,并呈擴散趨勢。據第三方安全問題反饋平臺"烏云"上白帽子的提交來看,國內已有上百個大型網站(主要包括政府、金融、運營商、企業等)存在被該漏洞利用的風險,被駭客惡意攻擊的網站不計其數。目前安恒信息的安全產品均能檢測和防護該漏洞,徹底阻斷駭客的惡意攻擊。

圖:Struts2遠程執行漏洞在第三方安全問題反饋平臺WOOYUN的不完全統計情況

如果說"震網"病毒和"火焰"病毒是對信息系統造成了很大的沖擊,那么現在的"Struts2漏洞"就是針對互聯網社會公共安全的一次挑戰。經安恒信息安全人員分析,由于Struts2漏洞的利用工具已經大面積散播,導致惡意攻擊者的攻擊成本和時間大大降低,攻擊者只需要在利用工具中填入存在漏洞的網址或IP,即可自動執行并獲取網站權限,未來很可能會成為惡意攻擊和信息竊取的主要攻擊目標。特別是政府、公安、交通、金融和運營商等尤其需要重視該漏洞,這些單位和機構需要非常重視信息安全保密工作,敏感信息的泄漏有可能對國家造成沉重的打擊,甚至會違反相關的法律規定。在最近幾年APT攻擊橫行的時期,駭客早也不再以掛黑頁炫耀為目的,攻擊者可能通過該漏洞作為突破口滲透進入其內部網絡長期蟄伏,不斷收集各種信息,直到收集到重要情報。請記住,在如今的互聯網時代,只要是能換成錢的東西,駭客們都愿意嘗試,其中更不乏諸多政治駭客(如國際黑客組織Anonymous)。

圖:Struts2漏洞利用工具

安恒信息的安全專家提醒目前正在使用Struts框架的網站的管理員,目前Aapche官方已經在Struts 2.2.0版本中修復了這個安全問題。由于struts 2.2.0仍然存在其他安全問題,建議用戶請盡快升級到當前最新版本2.3.4。另外,在修補漏洞的同時千萬不要忘記查看服務器或網站是否已經被入侵,是否存在后門文件等,盡量將損失和風險控制在可控范圍內。

安恒信息目前也就針對這種情況升級了明御WEB應用防火墻(WAF)的策略提供防護,同時已經安排了24小時電話緊急值班(400-605-9110),隨時協助有需要的客戶解決該漏洞。

 

責任編輯:守望幸福 來源: 51CTO.com
相關推薦

2023-08-07 18:47:44

2009-05-13 09:07:58

Web2.0FacebookTwitter

2021-09-12 07:57:06

多線程

2014-11-06 09:44:28

2011-10-28 10:12:03

Android版本分化

2021-10-08 06:50:31

遠程辦公密碼

2020-12-01 09:16:02

網絡安全信息安全技術

2012-07-23 00:56:37

2021-04-25 17:52:11

數字中國/網絡安全

2022-05-07 09:49:39

漏洞網絡安全網絡攻擊

2009-03-30 13:36:43

2024-11-01 14:56:09

2024-07-18 15:03:56

2013-07-18 15:09:27

2013-07-19 09:36:04

struts2struts2漏洞

2013-08-15 16:44:25

2018-09-04 13:30:33

華為云

2013-07-22 10:45:56

2016-06-08 10:09:24

2010-07-27 09:17:23

服務器整合
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产亚洲精品久久久优势 | 91av视频 | 国产成人精品999在线观看 | 天天久久 | 97人人澡人人爽91综合色 | 国产一区二区久久 | 精品中文在线 | 久久久激情 | 精品伦精品一区二区三区视频 | 国产精品99视频 | 国产一区91在线 | 日韩欧美国产不卡 | 日韩成人精品在线 | 国产精品精品久久久久久 | 一区二区国产精品 | 综合婷婷| 午夜欧美日韩 | 黄色片视频免费 | 精品一区二区三区免费视频 | 蜜臀网 | 国产午夜精品一区二区三区四区 | 婷婷久久综合 | 99国产精品久久久久 | www.嫩草 | 欧美激情精品久久久久久变态 | 亚洲精品视频一区二区三区 | 国产日韩欧美 | 91欧美激情一区二区三区成人 | 99亚洲精品 | 亚洲综合色站 | 欧美亚洲在线视频 | 毛片a级毛片免费播放100 | 欧美精品三区 | 中文字幕成人在线 | 久久精品色欧美aⅴ一区二区 | 中文字幕一区在线观看视频 | 久久久日韩精品一区二区三区 | 天天操天天怕 | 日日人人 | 午夜影院网站 | 国产激情网站 |