Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

常见独立个人博客系统

1. WordPress(最受欢迎的博客系统) 2. Ghost(专注于博客写作的新一代博客平台) 3. Typecho(国产博客系统,界面简洁,易于使用) 4. Hexo(基于Node.js的静态博客生成器,支持Markdown格式) 5. Jekyll(Ruby语言编写的静态博客生成器) 6. Movable Type(兼顾博客和CMS功能的博客系统) 7. Octopress(基于Jekyl

Public @ 2023-06-09 11:50:07

如何选择优质域名

1. 简洁易记:域名应该是短小精悍的;易于记忆和发音,一般不超过15个字符。避免使用复杂和容易误拼的拼音或单词。 2. 相关性强:域名与网站主题同步,能够直接说明网站的内容,不容易被误解。比如像Google、Facebook、Twitter等这样的优质域名,它们的名称直接指出了网站的性质和特点,用户更容易记住。 3. SEO友好:选择域名的时候要考虑搜索引擎优化,包括选取相关、有关键词、易于拼

Public @ 2023-06-09 23:00:30

CMS内容办理系统

CMS内容办理系统是一种用于管理和办理内容的系统。它可以帮助用户更高效地管理和处理各种内容,包括文档、图片、视频等。CMS内容办理系统通常具有以下功能:内容发布、编辑和更新;内容分类和标签管理;用户权限管理;搜索和过滤功能;多语言支持等。通过使用CMS内容办理系统,用户可以更方便地创建、修改和发布内容,提高工作效率,并确保内容的一致性和质量。

Public @ 2023-07-26 11:00:13

更多您感兴趣的搜索

0.539474s