成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

解密:Struts2漏洞及其補丁漏洞“曝光”紀實

安全 漏洞
還記得4月15號,安恒信息在Struts 2上發現了一個嚴重的遠程代碼執行漏洞(CVE-2016-3081),并已給出詳實分析及修復辦法。隨后,Apache Struts2官方又發布安全公告:Apache Struts2 服務在開啟動態方法調用的情況下可以遠程執行任意命令。

還記得4月15號,安恒信息在Struts 2上發現了一個嚴重的遠程代碼執行漏洞(CVE-2016-3081),并已給出詳實分析及修復辦法。隨后,Apache Struts2官方又發布安全公告:Apache Struts2 服務在開啟動態方法調用的情況下可以遠程執行任意命令。

這是自2013年Struts2(s2-016)命令執行漏洞大規模爆發之后,該服務時隔三年再次爆發大規模漏洞。該漏洞也是爆出的最嚴重安全漏洞。黑客利用該漏洞,可對企業服務器實施遠程操作,從而導致數據泄露、遠程主機被控、內網滲透等重大安全威脅。

 

[[167228]]

 

 

說明: 5

 

而一個漏洞的應對,從發現到解決絕非一蹴而就。在6月3日,據悉安恒信息對Struts2 S2-033漏洞分析發現:最新高危漏洞官方修復方案無效。當安恒信息工程師在分析github上的修復的版本Struts 2.3.20.3, Struts 2.3.24.3 or Struts 2.3.28.1時,發現跟之前版本并沒有多大改動,立即查看Struts2 2.5版本的提交紀錄,發現一條更新紀錄。這條更新過濾了struts2-rest插件中RestActionMapper.java的handleDynamicMethodInvocation中的actionMethod屬性,但是分析到安全公告中的修復版本根本對這個漏洞未做任何修補。

說明: 6

 

漏洞發生后,各安全廠商紛紛忙碌起來。安恒信息更是在第一時間采取應措施。對Apache發布Struts2 S2-033遠程代碼執行漏洞的修復方案經過安恒研究院研究人員的測試,確認該修復方案并不完整,依然會導致惡意攻擊者對Struts2應用發起遠程代碼執行攻擊,并對外發布緊急預警提示。發現此次Struts2漏洞修復方案無效的就是安恒信息技術高手“Nike.zheng”,此前4月份,就是他就曾向Apache官方提交了Struts 2高危安全漏洞(CVE-2016-3081,S02-32),并受到來自官方的回復及感謝。

面對此次Struts2 S2-033漏洞修復方案并不完整,安恒信息安全工程師詳實的記錄下分析漏洞的情況,并已給出了相應的防護方案:

客戶可以使用明鑒web應用弱點掃描器和網站安全監測平臺在線更新策略來檢測是否自身應用存在漏洞,WAF產品可以有效防護本次漏洞;同時也可以使用在線檢測0day.websaas.com.cn進行檢測。

而除了進行升級修復外,面對防不勝防的漏洞威脅,安恒信息提醒廣大開發者及用戶,接入專業的第三方安全服務機構進行專業的安全防護將可能是更為有效有保障的選擇。據悉,安恒信息風暴中心分別提供網絡空間安全態勢感知服務可及時提供提供預警通報,“玄武盾”云安全防護服務第一時間進行0day漏洞防護,以及一站式"安恒云"平臺服務,應對大數據時代下云的一體化安全防護,提供與時俱進的全面解決方案。

安恒信息作為云安全、應用安全、大數據安全和智慧城市安全等前沿領域的領導品牌、全球網絡安全500強企業,再是事件后表示:在未來,秉承企業“務實,創新”精神,持續為客戶提供擁有自主知識產權的信息安全產品和高品質的信息安全服務,時刻保護用戶的數據信息安全。

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2013-07-18 15:09:27

2013-07-19 09:36:04

struts2struts2漏洞

2013-07-22 10:45:56

2017-07-11 09:42:22

漏洞

2013-05-22 10:28:19

2013-07-24 10:35:02

2016-04-29 10:58:13

2013-07-18 15:57:42

2012-12-18 16:18:06

2013-07-18 10:06:54

2017-09-12 07:54:32

2013-07-24 14:06:48

2017-07-14 13:51:19

2014-04-25 09:43:54

2017-03-08 22:23:02

2012-07-12 12:26:36

2023-12-14 16:20:09

2016-08-01 11:07:51

Oracle漏洞

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞檢測

2013-07-18 13:11:07

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 狠狠干网站 | 亚洲国产精品一区 | 色播av| 在线午夜 | 视频一区在线 | 国产一级淫片a直接免费看 免费a网站 | 免费国产视频在线观看 | 先锋资源在线 | 色黄网站 | 日韩av网址在线观看 | 亚洲福利一区 | 亚洲精品久久久久久久久久久久久 | www久久爱 | 欧美日韩一区二区三区视频 | 欧美1区 | 涩涩操 | 不卡av电影在线播放 | 男女视频在线免费观看 | 欧美色图综合网 | 日韩av一区二区在线观看 | 久草视频在线播放 | 欧美在线色 | av网站免费 | 夜夜摸夜夜操 | 久久国产精品视频观看 | 一区二区日韩 | 国产精品99久久久久久www | 国产精品免费在线 | 国产精品电影在线观看 | 美女中文字幕视频 | 91九色porny首页最多播放 | 成人免费一区二区三区视频网站 | 国产一级在线 | 欧美在线色 | 天天操夜夜操 | 在线免费观看欧美 | av看片网站 | a级片播放| 国产精品美女久久久 | 欧美日韩一区在线 | 日韩一区二区三区在线视频 |