日韩黄色片日韩黄色片-国产精品欧美日韩综合-在线精品中文亚洲中文字幕-黑人一区二区三区四区

首頁安全服務(wù)安全公告
正文

Struts2框架遠(yuǎn)程代碼執(zhí)行漏洞安全預(yù)警與建議

發(fā)布時間:2022-04-15 14:04   瀏覽次數(shù):4483

近日,海峽信息安全威脅情報中心監(jiān)測到Apache Struts官方發(fā)布安全公告,披露了Apache Struts框架漏洞S2-062 (CVE-2021-31805),攻擊者可構(gòu)造惡意的OGNL表達(dá)式觸發(fā)漏洞,從而實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。目前Struts官方已發(fā)布安全版本,海峽信息安全應(yīng)急中心建議受影響單位和用戶立即升級至安全版本。

一、漏洞描述

該漏洞由于對s2-061(CVE-2020-17530)的修復(fù)不完整,導(dǎo)致輸入驗(yàn)證不正確。當(dāng)開發(fā)人員使用了 %{…} 語法進(jìn)行強(qiáng)制OGNL解析時,仍有一些特殊的TAG屬性可被二次解析,導(dǎo)致攻擊者可構(gòu)造惡意的OGNL表達(dá)式觸發(fā)漏洞,從而實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。

二、影響范圍及利用條件

影響范圍:2.0.0 <= Apache Struts版本 <= 2.5.29

利用條件:漏洞需要開發(fā)實(shí)際代碼寫法支持,目前判斷被利用的實(shí)際風(fēng)險較低

三、安全防范建議

目前Struts官方已發(fā)布安全補(bǔ)丁,海峽信息提醒各相關(guān)單位和用戶要強(qiáng)化風(fēng)險意識,切實(shí)加強(qiáng)安全防范:

目前Struts官方已發(fā)布安全版本:2.5.30。建議用戶盡快自查,對受影響的版本及時升級至最新版本:https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.30

四、自查框架版本措施

1、若項(xiàng)目是采用 maven 編譯,可查看pom.xml文件確定struts2使用的版本號是否在影響范圍內(nèi),如下2.5.10版本在受影響版本范圍內(nèi):

444.png


2、在應(yīng)用目錄下搜索是否使用struts2-core,特別在應(yīng)用的WEB-INF\lib目錄下搜索,如果存在struts2-core-{version}.jar,且查看所使用版本號是否在受影響范圍內(nèi),如下2.5.10版本在受影響的版本范圍內(nèi):

5555.png

附參考鏈接:https://cwiki.apache.org/confluence/display/WW/S2-062

福建省海峽信息技術(shù)有限公司 版權(quán)所有  聯(lián)系: hxzhb@heidun.net 閩ICP備06011901號 ? 1999-2024 Fujian Strait Information Corporation. All Rights Reserved.

返回頂部

在线观看视频国产你懂的| 国产日本欧美特黄在线观看| 亚洲天堂精品1024| 女厕偷窥一区二区三区在线| 久久人妻人人澡人人妻| 成人午夜视频在线播放| 99久久无色码中文字幕免费| 成人国产激情在线视频| 精品国产av一区二区三区不卡蜜| 麻豆国产精品一区二区| 国产肥妇一区二区熟女精品| 国产精品人妻熟女毛片av久 | 国产91人妻精品一区二区三区| 五月天丁香婷婷狠狠爱| 国产精品亚洲二区三区| 不卡中文字幕在线免费看| 青青久久亚洲婷婷中文网| 亚洲一区二区三区熟女少妇| 日韩一区二区三区在线日| 99热在线精品视频观看| 国内午夜精品视频在线观看| 亚洲国产精品一区二区毛片| 麻豆剧果冻传媒一二三区| 亚洲免费观看一区二区三区| 亚洲欧美中文字幕精品| 又色又爽又无遮挡的视频| 亚洲色图欧美另类人妻| 日本不卡在线视频你懂的| 色偷偷亚洲女人天堂观看| 日韩人妻av中文字幕| a久久天堂国产毛片精品| 日本午夜一本久久久综合| 欧美日韩亚洲精品在线观看| 色婷婷激情五月天丁香| 老鸭窝精彩从这里蔓延| 欧美激情区一区二区三区| 91午夜少妇极品福利| 伊人欧美一区二区三区| 成人精品视频在线观看不卡| 国产精品午夜一区二区三区| 我的性感妹妹在线观看|