当前位置:主页>资 讯>安全动态>

CNNVD关于Apache Struts2(S2-052)漏洞情况的通报


 

  近日,国家信息安全漏洞库(CNNVD)接到白帽汇、启明星辰和绿盟科技报送的有关ApacheStruts2存在远程代码执行漏洞(CNNVD-201706-914)的情况。9月5日,Apache官方网站针对上述漏洞发布了安全公告(S2-052)。CNNVD对此进行了跟踪分析,情况如下:

  一、漏洞简介

Apache Struts2是Apache基金会发布的一款实现了MVC模式的中间件软件,广泛应用于Web开发和大型网站建设。Apache Struts 2.5 – Struts 2.5.12版本的REST插件存在远程代码执行漏洞(CNNVD-201706-914,CVE-2017-9805)。当Struts2通过REST插件使用XStream的实例xstreamhandler处理反序列化XML有效载荷时没有进行任何过滤,导致远程攻击者可以利用该漏洞构造恶意的XML内容,进而获取业务数据或服务器权限,执行任意代码。

  二、漏洞危害

Apache Struts 2.5 – Struts 2.5.12版本以及2.3.33版本受该漏洞影响,攻击者可能利用该漏洞远程执行代码,但是存在远程指令执行回显的技术限制以及需要有REST插件应用的前提条件。

  三、修复措施

目前,Apache官方已针对上述漏洞发布了升级补丁,部署Apache Struts2的单位,应及时检查所使用的Struts2版本是否在受影响范围内。如受影响,可升级至Struts2 2.5.13版本或2.3.34版本,链接如下:

https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.13

https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.34

【注】新版本使用的默认限制策略会导致REST的一些函数停止工作,会对一些业务造成影响,建议使用以下新的接口:

 

 

若无法及时升级至新版本,可采用如下临时修复方案:



 

本报告由CNNVD技术支撑单位——北京白帽汇科技有限公司、北京启明星辰信息安全技术有限公司、北京神州绿盟信息安全科技股份有限公司提供支持。

CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。

联系方式: cnnvd@itsec.gov.cn

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

3.2亿加密哈希口令被破解

3.2亿加密哈希口令被破解

2年前逆向出约会网站Ashley Madison 1100万被泄加密口令明文的匿名破解组织CynoSure P...[详细]

6年的老漏洞”Loop Bug”重现,几近全部PDF

6年的老漏洞”Loop Bug”重现,几近全部PDF阅读器中招

近日,德国软件开发商HannoBck称,一个早在2011年就被发现的PDF解析库中的隐蔽bug,如...[详细]

CNNVD关于Apache Struts2(S2-052)漏洞情况

CNNVD关于Apache Struts2(S2-052)漏洞情况的通报

近日,国家信息安全漏洞库(CNNVD)接到白帽汇、启明星辰和绿盟科技报送的有关ApacheStr...[详细]

苹果开发者网站疑似遭黑客攻击 开发者地址

苹果开发者网站疑似遭黑客攻击 开发者地址被改为同一个俄罗斯地址

据外媒报道,周三在社交上媒体上出现了一些针对苹果开发者网站的投诉,一些开发者的账...[详细]

腾讯手机管家提醒:FaceTime面临新安全风险

腾讯手机管家提醒:FaceTime面临新安全风险,偷录视频通话人脸信息

腾讯手机管家最近对iPhone的陌生FaceTime格外关注,并发布微博提醒网友要小心陌生Face...[详细]

返回首页 返回顶部