Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

域名解析不生效的原因与排查方法

1、原因 (1)域名解析配置不正确:查看域名解析的地址是否填写正确,如IP、CNAME或者MX记录是否填写正确,NS记录配置正确; (2)服务器故障:确认主机是否正常使用,域名解析之后是否能正常访问; (3)有效期失效:复查域名解析服务时间,确认是否过期; (4)防火墙问题:检查防火墙是否拒绝 对来自域名解析的IP的访问; (5)DNS规则问题:检查DNS服务以确保规则没有遗漏,遵守

Public @ 2023-03-03 16:01:01

域名过户操作流程及常见问题

关于域名过户的说明:域名过户:是指域名的当前所有人将域名转让给其他个人或团体,即转移此域名所有权的行为。域名过户给其他人后,您的域名所有权将变为您过户给的个人或团体。操作流程:http://www.west.cn/customercenter/guohu.asp模板过户:操作为在线自动过户,无须审核。适合没有纠纷的情况下快速过户,如果相关域名出现所有权纠纷,我司有权将域名所有者信息还原为历史信息,

Public @ 2017-04-07 15:59:55

杰奇CMS如何实现百度友好度

杰奇CMS实现百度友好度主要从以下几个方面入手: 1.网站结构优化:建立清晰的网站目录结构,让搜索引擎能够很好地理解网站架构。对于杰奇CMS用户,在建站的时候可以考虑使用细分栏目,采用平面化的布局,便于搜索引擎的抓取和收录。 2.网站内容优化:使用高质量、原创的内容,并且关键词的使用要合理,不堆砌关键词。使用H1/H2等标签来突出主题词,提高搜索引擎对关键词的抓取权重。 3.网站速度优化:杰

Public @ 2023-06-14 04:00:42

国内ASP开源建站系统一览

使用ASP做网站虽然有点落伍,但在中国还是有很大市场的,因为大部分国内用户使用Windows Server服务器,在Windows Server的IIS环境下,ASP+SQLServer的性能丝毫不逊于PHP+MySQL,可惜ASP不支持跨平台,不支持Apache,因此发展受到了很大限制。在开源项目上,国内的ASP开源项目也没有PHP的多,不过也有一些,下面是我总结的一些基于ASP的建站开源系统。

Public @ 2012-01-28 15:44:46

更多您感兴趣的搜索