您好,歡迎進(jìn)入銳速云官網(wǎng)!
售后熱線:4006-5050-10 QQ客服:2852917158 登錄 注冊
彈性內(nèi)容分發(fā)服務(wù)加快向終端分發(fā)內(nèi)容
防護(hù)服務(wù)可管理,降低潛在DDoS攻擊風(fēng)險
專業(yè)穩(wěn)定一站式解決web應(yīng)用核心安全痛點(diǎn)
保護(hù)邊緣應(yīng)用安全,提升安全加速體驗(yàn)
保護(hù)邊緣應(yīng)用安全,提升安全加速體驗(yàn)
云原生的云上邊界網(wǎng)絡(luò)安全防護(hù)產(chǎn)品
應(yīng)用一鍵支持 IPv6,2 分鐘合規(guī)
為用戶提供的全方位安全技術(shù)和咨詢服務(wù)
模擬黑客對業(yè)務(wù)系統(tǒng)進(jìn)行全面深入的安全測試
提供標(biāo)準(zhǔn)化可控的應(yīng)急響應(yīng)服務(wù),還原攻擊路徑并為客戶止損
代碼數(shù)據(jù)庫訪問行為審計(jì)、風(fēng)險操作記錄和告警
準(zhǔn)確可靠、全場景覆蓋的欺詐檢測服務(wù)
一站式等保咨詢測評服務(wù)
安全運(yùn)營中心統(tǒng)一遠(yuǎn)程進(jìn)行全天候監(jiān)測和管理的托管式安全服務(wù)
SSL證書提供一站式 HTTPS 解決方案
通過技術(shù)手段防止敏感數(shù)據(jù)意外或惡意泄露的安全措施
對密碼策略、技術(shù)和管理進(jìn)行現(xiàn)代化升級,以提高安全性和用戶體驗(yàn)
提供7×24小時準(zhǔn)確、全面的漏洞監(jiān)測服務(wù)
專注實(shí)戰(zhàn)化安全的下一代防火墻
云上統(tǒng)一、高效、安全的運(yùn)維通道
網(wǎng)絡(luò)威脅檢測、雙向阻斷,多源情報賦能
數(shù)據(jù)庫訪問行為審計(jì)、風(fēng)險操作記錄和告警
應(yīng)用程序產(chǎn)生的日志文件進(jìn)行收集、分析、存儲和報告的過程
能實(shí)時檢測、報警和動態(tài)響應(yīng)
滿足加密合規(guī)需求,保護(hù)云上數(shù)據(jù)安全
一鍵完成國密改造,2分鐘合規(guī)
關(guān)于清除J2EE框架Apache Struts2漏洞
的緊急通知
各互聯(lián)網(wǎng)數(shù)據(jù)中心:
3月7日,我分局在工作中掌握到目前主流應(yīng)用開發(fā)平臺J2EE的Apache Struts2框架存在可執(zhí)行遠(yuǎn)程代碼的嚴(yán)重漏洞,Struts2官方已經(jīng)確認(rèn)該漏洞(漏洞編號S2-045),并定級為高危漏洞。為全面清除相關(guān)漏洞隱患給我市互聯(lián)網(wǎng)空間帶來的網(wǎng)絡(luò)安全風(fēng)險,請各互聯(lián)網(wǎng)數(shù)據(jù)中心立即針對該漏洞開展技術(shù)檢測及漏洞修補(bǔ)工作。
一、Struts2漏洞描述
(一)漏洞信息。此次Struts2漏洞是基于Jakarta plugin插件的Struts遠(yuǎn)程代碼執(zhí)行漏洞,該漏洞可造成RCE遠(yuǎn)程代碼執(zhí)行,漏洞利用無任何限制條件,且可繞過絕大多數(shù)的防護(hù)設(shè)備的通用防護(hù)策略,惡意用戶可在上傳文件時通過修改HTTP請求中的Content-Type值來觸發(fā)該漏洞,從而執(zhí)行系統(tǒng)命令,造成系統(tǒng)被遠(yuǎn)程控制,導(dǎo)致數(shù)據(jù)泄露、網(wǎng)頁篡改、后門植入、成為肉雞等后果。
(二)影響范圍。由于此前Struts2曾發(fā)現(xiàn)編號為S2-016的安全漏洞,國內(nèi)外絕大多數(shù)網(wǎng)站現(xiàn)已更新S2-016漏洞補(bǔ)丁,而本次漏洞在S2-016補(bǔ)丁后的版本均會受到影響,具體受影響的軟件版本為Struts 2.3.5 - Struts2.3.31以及Struts2.5 - Struts 2.5.10。
(三)檢測方法。一是查看web目錄/WEB-INF/lib/下的struts-core.x.x.jar版本信息,如果版本在Struts2.3.5 到Struts2.3.31 以及 Struts2.5 到 Struts2.5.10之間則存在漏洞隱患;二是第三方掃描檢測方式,使用webscan等具有網(wǎng)站深度爬行功能的檢測軟件,進(jìn)行專項(xiàng)深度漏洞掃描。(不可使用在線一鍵式檢查小工具)
(四)修復(fù)方法。一是刪除commons-fileupload-x.x.x.jar文件(可能導(dǎo)致網(wǎng)站的上傳功能或其他應(yīng)用無法正常使用)或更新Struts2版本至Struts 2.3.32、Struts 2.5.10.1;二是部署專業(yè)的WAF、APT等安全產(chǎn)品并確保規(guī)則庫已經(jīng)升級到最新版本。
2017年3月29日
粵公網(wǎng)安備 44030902000612號