Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

gov.cn域名注册说明

中华人民共和国的.gov.cn是一个特殊的主域名,只能供政府机关(包括部省级政府机关、政府职能部门、党派团体和各级人民政府及其派出机构、民政社会团体等)注册,普通企业、个人不可注册。 以上政府机关希望注册.gov.cn域名的,需要准备注册材料和办理流程: 一、注册材料: 1、机构的企业法人营业执照副本; 2、政府机关工作人员身份证复印件,以及特许经营许可证(如有); 3、机构准备发布

Public @ 2023-03-02 17:48:34

十大网站设计错误

1、缺少安全性措施:缺少有效的安全性措施可能会让网站受到黑客攻击,从而给用户带来不必要的麻烦。 2、复杂的导航结构:如果访问者不能迅速理解导航结构,会使其对网站内容不够熟悉,从而影响整体形象。 3、欠缺元素统一性:没有统一的元素,使得网站设计不完整,不简洁,缺乏统一的设计理念,从而让访问者望而却步。 4、加载速度慢:网站慢的加载速度往往会让用户望而却步,从而影响网站的流量。 5、文字布

Public @ 2023-02-24 14:54:46

常见独立个人博客系统

1. WordPress:WordPress是最受欢迎的博客平台之一,具有丰富的插件、主题和可定制性。 2. Typecho:Typecho 是适用于个人博客的简单、精致、低延迟的开源博客程序。 3. Jekyll:Jekyll是一款基于Ruby开发的静态站点生成器,可用于个人博客、文档网站等网站搭建。 4. Octopress:Octopress 是一款基于Jekyll的静态站点生成器,提

Public @ 2023-04-23 17:00:26

更多您感兴趣的搜索

0.451366s