Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

选择多大空间和流量的主机合适

我们在购买主机时,空间和流量大小是两项重要的指标。那么,选择多大空间和流量的主机比较合适呢?您可以直接使用虚拟主机购买向导,也可以参考下面的讲解:image.png首先说说空间。网站空间的大小,其实就是网站可以使用的服务器硬盘的大小。常见的网站空间100M、200M、300M、500M、1G等大小区分。这个需要我们通过计算得出,以企业网站为例。如果网站程序的大小是10M,有1000个产品需要发布到

Public @ 2012-09-08 16:00:41

宝塔面板开启数据库远程登陆权限

默认情况下宝塔面板创建的mysql数据库是本地登陆权限,如果要远程管理操作需要单独开启权限,具体操作如下:1、登陆宝塔面板,点击【安全】,在防火墙里面填写放行3306端口。image.png2、点击【数据库】,对应的数据库点击【权限】按钮,然后选择“所有人”,或者指定ip。这个指定IP就是要远程连接的客户端ip。image.png一般选择“所有人(不安全)”这个选项,远程连接管理以后要还原之前的操

Public @ 2010-08-31 16:13:54

CMS模板开发应该注意什么?

1. 理解客户需求:首先要理解客户的需求,明确所需的功能和设计要求。 2. 良好的网站结构:要设计有良好的网站结构,便于管理和维护。 3. 有效的布局:布局要合理,方便用户浏览网站内容。同时要考虑网站的搜索引擎优化。 4. 界面设计:界面要美观、简洁。对于不同的行业和目标用户,选择不同的色彩和风格。 5. 兼容性考虑:模板要能在不同的设备和浏览器上正常运行,要充分考虑不同平台和浏览器的兼容

Public @ 2023-04-17 23:00:29

国外优秀开源PHP建站程序一览

1. WordPress - 一个广泛使用的开源博客和CMS平台。 2. Drupal - 一个面向内容管理的开源平台,支持社区开发和扩展。 3. Joomla - 一个开源的内容管理系统,该系统为用户提供了一种创建动态(带有博客、消息、投票、社区等)站点的方法。 4. Magento - 一个基于PHP的开源电子商务平台,使用Zend Framework和MySQL数据库构建。 5. L

Public @ 2023-06-22 05:50:18

更多您感兴趣的搜索