成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Apache Struts2 再曝高危漏洞,深信服助您進(jìn)行本地檢測

安全 漏洞
近日,Apache Struts2 發(fā)布的最新安全公告S2-029中顯示,Struts2 存在遠(yuǎn)程代碼執(zhí)行漏洞。Struts 2.0.0 – Struts2.3.24.1 版本均受到該漏洞影響。這個漏洞危險級別被定義為高危,漏洞 CVE 編號:CVE-2016-0785。

近日,Apache Struts2 發(fā)布的最新安全公告S2-029中顯示,Struts2 存在遠(yuǎn)程代碼執(zhí)行漏洞。Struts 2.0.0 – Struts2.3.24.1 版本均受到該漏洞影響。這個漏洞危險級別被定義為高危,漏洞 CVE 編號:CVE-2016-0785。目前,深信服提供了Apache Struts2 S2-029 遠(yuǎn)程代碼執(zhí)行漏洞的本地檢測方案。

Apache Struts2 再曝高危漏洞,深信服助您進(jìn)行本地檢測

背景介紹

Struts2 是全球使用最廣泛的 Javaweb 服務(wù)器框架之一。Struts2 是 Struts 的下一代產(chǎn)品,是在 struts1和 WebWork 的技術(shù)基礎(chǔ)上進(jìn)行了合并的全新的 Struts2 框架。

之前 S2-005,S2-009,S2-013,S2-016,S2-20 都存在遠(yuǎn)程命令執(zhí)行漏洞,使得大量的網(wǎng)站系統(tǒng)遭受入侵。因此,該漏洞一經(jīng)曝光就在安全圈內(nèi)引起軒然大波。

漏洞概要

S2-029 漏洞產(chǎn)生原因主要在于,Struts2的標(biāo)簽庫使用 OGNL 表達(dá)式來訪問 ActionContext 中的對象數(shù)據(jù),為了能夠訪問到ActionContext 中的變量,Struts2 將 ActionContext 設(shè)置為 OGNL 的上下文,并將 OGNL 的根對象加入 ActionContext 中。

用戶可以控制特定標(biāo)簽的屬性,通過 OGNL 二次計算可以執(zhí)行任意命令。例如:

 

parameters:

 

這個標(biāo)簽就調(diào)用了 OGNL 進(jìn)行取值,Struts2 會解析 value 中的值,并當(dāng)作 OGNL 表達(dá)式進(jìn)行執(zhí)行。

OGNL第一次計算:

OGNL表達(dá)式為 #parameters.msg,計算后得到 parameters的屬性,并將其屬性值賦值給 value。

OGNL第二次計算:

對上面獲取的屬性值繼續(xù)做 OGNL表達(dá)式執(zhí)行。

漏洞檢測

深信服提供了Apache Struts2 S2-029 遠(yuǎn)程代碼執(zhí)行漏洞的本地檢測方案:

1、新建文件test.jsp,文件內(nèi)容如下圖所示:

Apache Struts2 再曝高危漏洞,深信服助您進(jìn)行本地檢測

2、將上述test.jsp文件放入網(wǎng)站根目錄;

3、打開瀏覽器訪問文件test.jsp,例如:http://www.xxx.com/test.jsp;

4、查看網(wǎng)站服務(wù)器 /tmp 目錄下是否有sangfor_test文件生成,若有此文件生成,則證明網(wǎng)站存在Apache Struts2 S2-029 遠(yuǎn)程代碼執(zhí)行漏洞。

該檢測方案已在深信服下一代防火墻主頁進(jìn)行實時提醒,如果您未購買下一代防火墻設(shè)備,請訪問深信服安全中心獲取檢測工具:

http://sec.sangfor.com.cn/vulns/287.html

修復(fù)建議

1、建議用戶嚴(yán)格驗證新添加的 Struts 標(biāo)簽參數(shù)的屬性;

2、建議用戶將Struts升級至 2.3.26版本;

3、對于暫時無法進(jìn)行升級的低版本用戶,建議修改系統(tǒng) RestActionMapper.java 源文件,防止 OGNL 表達(dá)式多次執(zhí)行,具體修改方法如下圖:

Apache Struts2 再曝高危漏洞,深信服助您進(jìn)行本地檢測

點(diǎn)擊以下鏈接,即可訪問深信服安全中心獲取檢測工具:

http://sec.sangfor.com.cn/vulns/287.html

責(zé)任編輯:藍(lán)雨淚 來源: 51CTO.com
相關(guān)推薦

2013-07-18 15:09:27

2013-07-18 15:57:42

2017-07-11 09:42:22

漏洞

2013-05-22 10:28:19

2023-12-14 16:20:09

2017-03-08 22:23:02

2021-12-30 08:36:13

漏洞Apache服務(wù)器

2014-04-24 16:38:50

2013-07-18 13:11:07

2014-04-25 09:43:54

2013-07-19 09:36:04

struts2struts2漏洞

2013-07-24 14:06:48

2017-09-12 07:54:32

2017-07-14 13:51:19

2013-07-22 10:45:56

2016-06-08 10:09:24

2013-09-11 18:12:10

2009-09-14 19:31:36

Struts1和Str

2022-02-17 11:54:18

漏洞數(shù)據(jù)庫惡意代碼
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲一区二区三区乱码aⅴ 四虎在线视频 | 国产在线精品一区二区三区 | 国产激情在线观看视频 | 中文字幕亚洲欧美日韩在线不卡 | 999久久久 | 中文字幕国产 | 美日韩免费视频 | 日本中文在线视频 | av天天干| 中文字幕日韩欧美一区二区三区 | 欧美精品一区二区三区四区五区 | 日韩一级 | 一区影院 | 国产精品第2页 | 一区二区中文 | 国产一区二区三区在线免费观看 | 色视频在线播放 | 一级在线视频 | 搞黄视频免费看 | 蜜桃视频在线观看免费视频网站www | 亚洲三区视频 | 国产精品.xx视频.xxtv | 亚洲成人午夜电影 | 亚洲欧美一区二区三区情侣bbw | 波多野结衣一区二区三区在线观看 | 国产成人精品一区二区三区在线观看 | 国产乱码精品一区二区三区忘忧草 | 九九久久精品 | 久久久久久免费观看 | 男人的天堂久久 | 婷婷久久综合 | 毛片免费看 | 亚洲日本欧美日韩高观看 | 中文字幕三区 | 成人国产免费视频 | 国产高清在线精品 | 亚洲国产精品人人爽夜夜爽 | 久久亚洲国产 | 粉嫩av在线 | 久久天天躁狠狠躁夜夜躁2014 | 日本不卡一区 |