TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。$ @6 D4 ~% E0 [) l! E' \
8 v8 F( U, U% ~3 t7 A; T) }6 q. k
* J) U2 v( W* z! {0 L" d7 Y$ M! j
这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。
3 [* q, Z, \0 C: S4 ^5 l; ^& o! x9 _9 d+ [3 Q* t) z
% q, p9 M1 f) N" M
这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。2 W8 \) w* q* S/ b0 p1 ^" R" q
今天晚上 中国互联网被Struts2漏洞血洗
4 C! a0 t" F) b, L3 F
, x1 o( ~+ f: A( I+ K& `* M8 m+ V- {; r; ~3 g2 R( E5 d7 Y! c
截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。
+ h) m( i5 Y! |) H. [* f目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。! a6 L# ~* h8 C" a2 f
# O3 a4 K# w: q3 W1 b0 N
q" _$ s1 p ?3 J: W0 f/ U今天晚上 中国互联网被Struts2漏洞血洗
0 q8 F3 ~! `( t! H1 E$ F. I乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。
- }. }# E* r6 ~* E( f
; O+ w T* _/ `2 L# y( L& Y7 N3 o; K" P! X0 i0 ^0 ?
结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!
( G) }/ o' X* u- G( X" U8 {$ q, s/ c6 J1 K3 R& ]
5 `3 Q- @2 [. S/ ~' x
今天晚上 中国互联网被Struts2漏洞血洗
" h, k. F6 l* n3 Y! K( P8 L如果你在影响范围内,有两种解决方法:2 w; t/ x7 ~- P( F: z3 Q
1、禁用动态方法调用5 J. t, z5 P9 w7 z5 Y: |
修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:; d' ]9 N* d; H5 x9 m; b+ A; c
<constant name="struts.enable.DynamicMethodInvocation" value="false" />;
: c" H& M5 N$ y' ^/ I2、升级软件版本
) h: I2 C* t+ Z如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。
1 ^: O9 Q8 ~ q6 Y# d升级地址:https://struts.apache.org/download.cgi#struts23281- l! O0 Y; E3 W3 u2 q, _
另附漏洞测试样例(无风险):0 K$ H5 Q( f* I- [9 u
/ _6 F+ O) R8 F9 o
# x% r m' {( h7 y! E
; K, f5 w+ ~2 U5 @0 r9 r5 _) w0 X
2 R' @& p8 j8 Q4 C, Q0 I
由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。
6 X: ]0 }0 P& a T" E) Y# {! _, t9 b; |6 O5 j1 f+ s" s
( l: ]! @& W4 }这一漏洞影响的软件版本为2.3.20-2.3.28
1 u% d( Q7 R, H' D4 T' [
3 e% S$ i& V/ `9 F$ _! j3 v, J8 j3 ^) [6 ^, u* |+ s9 O
老版本- ?* _! T2 _1 c
freemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar! P0 N! c r/ i; k
新版本 ! n! w8 p2 w& Q7 M9 W3 t
( l( ~3 F2 x& E \0 A
freemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar
4 g6 B6 P: d& [3 v* j1 v1 u' l0 w2 ^
o3 Q T9 e; z: v |
|