Struts2高危漏洞兇殘 如何高枕無憂
Struts2被曝存在重大遠程任意代碼執行安全漏洞,影響Struts2全系版本。而對于此次堪比棱鏡事件的危害,安全寶指出,眾多大型互聯網廠商均存在該漏洞,且影響廠商仍在擴大之中。同時漏洞利用代碼已經被強化,可直接通過瀏覽器的提交對服務器進行任意操作并獲取敏感內容。目前安全寶用戶暫可高枕無憂。同時也建議使用Struts開源架構的網站用戶盡快加入安全寶云體系,以保護網站免受漏洞的威脅。
據悉,Struts2漏洞由網安全寶在昨日率先攔截到其攻擊,漏洞涉及Struts2.0及以上的版本,是一個遠程命令執行漏洞和開放重定向漏洞。利用漏洞,黑客可發起遠程攻擊,不但可以竊取網站數據信息,甚至還可取得網站服務器控制權。而且,目前針對此漏洞的自動化工具開始出現,攻擊者無需具備與漏洞相關的專業知識即可侵入服務器,直接執行命令操作,盜取數據甚至進行毀滅性操作。
安全寶聯合產品副總裁吳翰清指出:“Struts2是一個幫助java開發者利用j2ee開發Web應用的開發框架,作為網站開發的底層通用模板,在大型互聯網企業、政府、金融機構等網站建設中應用廣泛。因此,此次Struts 2遠程執行漏洞,將會威脅很多規模型網站。如今,開源架構下漏洞頻頻爆出,并且大多屬于突發性威脅、爆發迅速快、波及范圍廣,這警示網站安全必須由一次性維護轉向即時關注,以應對層出不窮的網站安全威脅。”
為了防范攻擊者可能利用此漏洞發起的攻擊,安全寶提醒廣大網站管理員,應該盡快采取如下措施:
1、DNSPOD的用戶直在DNSPOD域名管理列表中開啟安全中心,即可一鍵防御攻擊。
2 、從Struts2的官方網站下載最新的補丁程序,并盡快將Struts 2升級到最新的2.3.15.1版本,避免遭遇嚴重的安全攻擊(下載地址http://struts.apache.org/download.cgi#struts23151)。鑒于Struts 2至今為止已經多次曝出嚴重的高危漏洞,如果不是必要,建議開發者以后考慮采用其它類似的Java開發框架。
3、網站加入安全寶云安全防護系統 http://www.anquanbao.com/,安裝Struts 2的虛擬補丁。
4、雖然官方網址已經升級補丁,但是經過阿里安全專家空虛浪子心測試,仍然存在被繞過的攻擊威脅,為此阿里安全專家空虛浪子心提供的加強版補丁(下載地址:http://www.inbreak.net/archives/507)。