成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Apache Struts 中兩年前的嚴重漏洞重現,官方發布補丁

安全 漏洞
Apache Software Foundation 發布了一個安全公告 S2-062,以解決 Struts 2.0.0 到 2.5.29 版本中存在的一個遠程代碼執行漏洞;攻擊者可以利用此漏洞來控制受影響的系統。該漏洞被跟蹤為 CVE-2021-31805,是由于 2020 年 CVE-2020-17530 (S2-061) 的不完整修復造成的。

Apache Software Foundation 發布了一個安全公告 S2-062,以解決 Struts 2.0.0 到 2.5.29 版本中存在的一個遠程代碼執行漏洞;攻擊者可以利用此漏洞來控制受影響的系統。對此,美國網絡安全和基礎設施安全局 (CISA) 也發布公告敦促組織查看 Apache 的公告,并盡快升級到最新的 Struts 2 補丁版本。

該漏洞被跟蹤為 CVE-2021-31805,是由于 2020 年 CVE-2020-17530 (S2-061) 的不完整修復造成的。也就是說,這一漏洞早在 2020 年就已存在且當時被認為已修復,但事實證明問題并未完全得到解決。

在 2020 年,GitHub 的研究人員 Alvaro Munoz 和 Aeye 安全實驗室的 Masato Anzai 報告了 Struts 2 版本 2.0.0 - 2.5.25 在某些情況下存在一個 OGNL 注入漏洞,編號為 CVE-2020-17530,在 CVSS 嚴重性方面獲得了 9.8 分(滿分 10 分)。

“如果開發者使用 %{...} 語法進行強制 OGNL 評估,標簽的一些屬性仍然可以執行雙重評估。對不信任的用戶輸入使用強制 OGNL 評估可能導致遠程代碼執行和安全性能下降。”

對象圖導航語言 (Object-Graph Navigation Language,OGNL) 是一種開源的 Java 表達式語言,簡化了 Java 語言中的表達式范圍。它被集成在 Struts2 等框架中,作用是對數據進行訪問;擁有類型轉換、訪問對象方法、操作集合對象等功能。

盡管 Apache 在 Struts 2.5.26 中解決了 2020 年所報告的漏洞,但研究人員 Chris McCown 發現,所應用的修復方案并不完整。他向 Apache 報告稱,“雙重評估”問題仍然可以在 Struts 版本 2.5.26 及更高版本中重現。

作為解決措施,Apache 方面建議開發人員避免基于不受信任的用戶輸入在標簽屬性中使用強制 OGNL 評估,和/或升級到 Struts 2.5.30 或更高版本,以檢查表達式評估是否不會導致雙重評估。并建議遵循安全指南以獲得最佳實踐。

本文轉自OSCHINA

本文標題:Apache Struts 中兩年前的嚴重漏洞重現,官方發布補丁

本文地址:https://www.oschina.net/news/191310/apache-struts-bug-new-patch

責任編輯:未麗燕 來源: 開源中國
相關推薦

2010-06-09 16:51:13

Adobe漏洞補丁

2009-09-22 10:07:58

2009-07-29 08:46:13

Windows 7系統漏洞系統安全

2009-10-30 14:04:56

2023-10-12 12:48:58

2013-07-19 10:07:43

2021-08-20 11:34:43

Glibc漏洞紅帽

2012-02-06 09:14:26

2013-07-24 14:06:48

2016-06-08 10:09:24

2009-06-05 09:02:18

2024-03-07 08:53:01

前端異步Promise

2021-07-09 06:01:39

微軟漏洞補丁

2009-10-12 13:01:23

2009-11-10 10:33:10

2011-08-30 16:11:03

2011-08-29 15:42:06

2025-03-26 11:32:48

2014-04-30 16:07:39

2009-10-15 10:08:28

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国内精品成人 | 亚洲精品视频在线播放 | 免费国产视频 | 国产网站在线播放 | 国产美女在线播放 | 曰韩三级 | 国产高清一区二区三区 | av黄色在线播放 | 国产丝袜av | 久久激情视频 | 国产精品一区二区久久 | 男女午夜免费视频 | 久久国产精99精产国高潮 | 国产一二三视频在线观看 | 欧美xxxx色视频在线观看免费 | 欧美综合精品 | 国产成人精品999在线观看 | 日韩免费av| 久久久久1 | 欧美久久久久久久 | 午夜视频一区二区三区 | 国产激情偷乱视频一区二区三区 | 国产成人精品一区二 | 精品一区二区三区四区五区 | 国产99视频精品免费视频7 | 国产999精品久久久影片官网 | 91美女在线观看 | 中文字幕91av | 国产精品久久久久久久午夜 | 中文字幕av亚洲精品一部二部 | 日韩在线视频一区 | www.久草.com | 日日摸天天添天天添破 | 看a网站 | 亚洲va欧美va天堂v国产综合 | wwww.8888久久爱站网 | 一本一道久久a久久精品综合蜜臀 | 国产成人精品一区二区三区 | 日本中文字幕在线视频 | 日韩伦理一区二区 | 无码日韩精品一区二区免费 |