成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Struts2遠程代碼執行高危漏洞響應及修復建議

安全 漏洞
近日,安全研究人員發現著名J2EE框架——Struts2存在遠程代碼執行的漏洞,Struts2官方已經確認該漏洞(S2-045),并定級為高危漏洞。

近日,安全研究人員發現著名J2EE框架——Struts2存在遠程代碼執行的漏洞,Struts2官方已經確認該漏洞(S2-045),并定級為高危漏洞。

[[184938]]

漏洞描述

該漏洞是Apache strut2 最新的一個漏洞,CVE編號CVE-2017-5638.(基于 Jakarta plugin插件的Struts遠程代碼執行漏洞),該漏洞會造成RCE遠程代碼執行,惡意用戶可在上傳文件時通過修改HTTP請求頭中的Content-Type值來觸發該漏洞,進而執行系統命令,可直接造成系統被控制。黑客通過Jakarta 文件上傳插件實現遠程利用該漏洞執行代碼。

其風險等級為:高危

因為Apache Struts2是一種國內使用非常廣泛的Web應用開發框架,被大量的Web網站所使用。目前,對于此漏洞的利用代碼已經擴散,對網站安全構成非常高的現實威脅。

影響系統及版本:Struts 2.3.5 - Struts 2.3.31、Struts 2.5 - Struts 2.5.10

臨時處理方案

* 修改啟動虛擬機相關選項,修改Struts 2上傳文件時的上傳解析器為非Jakarta

Struts 2默認用Jakarta的Common-FileUpload的文件上傳解析器,這是存在漏洞的,默認為以下配置

  1. struts.multipart.parser=jakarta 

指定其他類型的解析器,以使系統避免漏洞的影響:

指定使用COS的文件上傳解析器

  1. struts.multipart.parser=cos 

或指定使用Pell的文件上傳解析器

  1. struts.multipart.parser=pell 

修復建議

1、如果用戶使用基于Jakarta的多分片文件上傳解析器,強烈建議用戶立即升級到Apache Struts 2.3.32 或 2.5.10.1 版本。

2、天眼(SkyEye)未知威脅感知系統的流量探針已加入對利用此漏洞的攻擊檢測規則,可以精準地發現相關的攻擊并判定是否攻擊成功,請升級天眼未知威脅感知系統到3.0.3.1或以上版本并升級最新的檢測規則。

天眼(SkyEye)未知威脅感知系統檢測到攻擊截圖

天眼(SkyEye)未知威脅感知系統檢測到攻擊截圖

3、如客戶在無法確認是否使用該框架或相關版本,可通過360網站云監測服務、或360網站智能監控系統檢查確認是否爆出該漏洞,從而進行下一步的防御措施。

4、在漏洞爆出的第一時間,360防火墻、WAF及安域產品均已更新產品識別規則庫,將針對該漏洞攻擊進行識別和防護。還未部署該產品的客戶,可及時聯系360企業安全遍布全國的辦事機構及時獲取產品進行防護: http://b.360.cn/home/aboutus?type=contact。

5、客戶也可通過 “云”+“端”的防護方案對該類型漏洞進行防護,從另一個維度解決問題。將方案通過在將安全保護代碼嵌入到運行中的服務器應用程序,通過實時攔截所有的系統調用并確保調用安全,通過與云端防護系統的聯動,最終實現應用程序自我保護,同時可為客戶提供針對Web系統web攻擊防護、網頁防篡改等安全防護能力。通過該方案的實施部署,針對該類型的漏洞可做到無需升級、智能防護,從另一個維度根本解決這類漏洞問題。

應急響應

如部分客戶無法確認是否使用受影響的Struts框架,無法自行修復該漏洞,可撥打360企業安全集團客戶熱線,我們將盡力協助客戶完成該漏洞修復:4008-136-360。

參考鏈接

https://cwiki.apache.org/confluence/display/WW/S2-045?from=timeline&isappinstalled=0

責任編輯:趙寧寧 來源: 安全客
相關推薦

2013-05-22 10:28:19

2013-07-18 15:09:27

2015-01-29 09:54:12

2013-07-18 10:06:54

2013-07-18 15:57:42

2017-07-11 09:42:22

漏洞

2012-12-18 16:18:06

2023-12-14 16:20:09

2016-04-29 10:58:13

2019-05-15 15:20:01

微軟漏洞防護

2013-09-11 18:12:10

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞檢測

2013-07-18 13:11:07

2017-09-12 07:54:32

2013-07-19 09:36:04

struts2struts2漏洞

2014-10-29 15:44:55

2025-03-06 16:38:19

2017-07-14 13:51:19

2013-07-22 10:45:56

2016-06-08 10:09:24

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美天堂 | 日韩毛片免费看 | 日本一道本视频 | 中文字幕 亚洲一区 | 久久伊人在 | 亚洲视频在线看 | 欧美在线色| 亚洲网站免费看 | 丝袜美腿av | 国产一区999| 日本 欧美 三级 高清 视频 | 日韩日韩日韩日韩日韩日韩日韩 | 日韩专区中文字幕 | 日韩精品成人一区二区三区视频 | 国产亚洲精品美女久久久久久久久久 | 国产精品永久在线观看 | 久久亚洲一区二区 | 久久这里只有精品首页 | 国产不卡在线 | 韩日有码 | 99只有精品| 成人一区二区三区在线观看 | 欧美精品a∨在线观看不卡 国产精品久久国产精品 | 国产高清视频在线观看播放 | 在线播放精品视频 | 亚洲欧美中文日韩在线v日本 | 国产精品精品久久久久久 | 欧美在线观看一区二区 | 一级毛毛片 | 99久久婷婷国产综合精品首页 | 99久久精品免费看国产免费软件 | 久久久久久久久久久久久9999 | 美日韩视频 | 韩国精品在线观看 | 欧美在线一区二区三区 | 国产精品视频在 | 亚洲激精日韩激精欧美精品 | 日韩免费一区二区 | 中文字幕av一区二区三区 | 一区二区三区视频 | 99久久国产综合精品麻豆 |