Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

我的网站被360提示被挂马有风险怎么处理

如果您的网站被360提示被挂马有风险,您需要采取以下措施: 1. 立即通知您的网站管理员或技术人员,并请他们检查您的网站。他们可以使用安全工具进行扫描和修复漏洞。 2. 如果您的网站是使用开源平台(如WordPress、Drupal、Joomla等)搭建的,请确保您的平台和所有插件、主题等都是最新的版本,因为旧版本可能存在漏洞。 3. 如果您的网站使用了自定义代码,请确保您的代码没有安全漏洞

Public @ 2023-04-07 06:50:18

自媒体时代,网站还值得做吗?

新媒体群起的时代,还有没有必要玩网站呢?有必要,而且还存在很多机会,今天我们来重点探讨下:一、个人做网站等于在做一件积累型的事情尤其是今年,疫情严重,现在还有很多小伙伴依然没有上班,不上班以为着没有了收入,这种吃老本的日子可不好过。然而,玩网站是一个成本低,不需要固定场所的行业,为了让你知晓网站的价值性,我给你举个例子:前些天,我在找资料的时候,无疑中发现一个网站自媒体时代,网站还值得做吗? 网站

Public @ 2012-08-07 15:39:34

来选择一款适合我网站的CMS建站程序吧?

网页的模板在上篇文章中已经”给网站扒皮“成功了,那么接下来,我们就要根据自己的实际情况来选择一款适合自己的建站程序,以便整合网页和后台程序,建站程序有很多种,很多时候在选择上会让自己琢磨不定,那么我们应该如何选择呢?下面卢松松就通过几个简单的说明来讲解如何选择适合自己的网站后台程序。1:首页我们要搞清楚什么叫cms?ContentManagementSystem就是cms的全名,意思就是内容管理系

Public @ 2014-04-21 15:44:48

国内PHP开源建站程序一览

国外的开源技术也影响和推动了国内开源程序的发展,上文我介绍的《国外优秀开源PHP建站程序一览》中,很多国外开源程序并不太符合中国人的使用习惯,而国内有一些厂家或个人也做了一些不错的产品,不少程序是提供源代码下载的,虽然有些在许可协议上和开源许可证有些出入,但其在使用上还是挺符合中国人的使用习惯,今天我就介绍一些国内的PHP“开源”建站程序。论坛:DiscuzDiscuz非常流行,也是中国地区最多用

Public @ 2018-07-21 15:44:46

更多您感兴趣的搜索

0.481689s