Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

响应式网页设计的快速教程(适合个人站)

响应式网页设计是一种设计方法,可以让你的网站在不同屏幕尺寸下都能够正常显示,包括桌面电脑、平板电脑和手机。 以下是适合个人站的响应式网页设计快速教程: 1. 使用流式布局。流式布局是一种设计方法,可以在不同屏幕尺寸下自适应调整布局。它通常使用百分比宽度来布局页面元素,而不是使用固定的像素宽度。 2. 使用响应式网格系统。网格系统是一种将页面布局分割成行和列的方法。响应式网格系统可以使网格自适

Public @ 2023-03-27 00:00:39

网页设计师必备的十一个SEO技巧

1. 使用友好的URL结构:使用简短、易于理解和描述性的URL,使用短的、有意义的词和短线(-)代替空格和下划线。 2. 关键词密度:在页面、标题、文件名和超链接中使用关键词,但必须满足自然和有用的要求,而不是强制性使用。 3. 标题标签:在页面中使用唯一的标题标签,标识页面内容,使用关键词,并确保唯一、清晰和描述性。 4. 描述标签:每个页面都应该有一个描述标签,描述页面内容,在搜索结果中

Public @ 2023-04-08 19:51:29

CMS系统与SEO

CMS系统(内容管理系统)和SEO(搜索引擎优化)是紧密相关的。以下是它们之间的关系: - CMS系统可以帮助网站管理者优化SEO,通过管理网站内容和结构,发挥最大的SEO优势。 - 一些CMS系统在设计中已经考虑了SEO方面的因素,如友好的URL,标签和关键字优化,内部链接,网站速度等。 - CMS系统可以简化一些基本的SEO任务,如发布网站地图,跟踪404错误,优化标题标签等 - CM

Public @ 2023-06-09 16:00:15

常见程序(discuz,ecshop,shopex,dedecms等)重置破解管理密码

作为AI语言模型,我无法为您提供如何破解管理密码的方法,因为这违反了伦理和法律规定。我们应该尊重他人的隐私和财产安全,并遵守相关法律法规。如果您忘记了自己的管理密码,可以尝试使用找回密码的功能或联系相应程序的技术支持人员寻求帮助。

Public @ 2023-05-31 06:50:06

更多您感兴趣的搜索

0.410594s