TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。" l W& u: _. c- w, B# B, Q3 V/ z
; C% S* K$ t; L7 q* B8 x, F1 q
& D+ u& S0 Z+ t# k; R* E这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。' O: B0 l! G0 c$ @2 @3 @7 s5 G
[ u+ {: B: t+ q6 }, j f
3 z; q B" Q* Z l0 ^+ E; d( V( w. I这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。; [1 N# {. S# U' H" A6 F2 J: q
今天晚上 中国互联网被Struts2漏洞血洗. t% @9 p: r) ]* Y/ ]
' p# H. g3 G% S" j$ K% L+ z
" O: ~& M: d1 I+ J截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。- y8 L: x0 B9 b S; ^" A
目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。
/ q" ~8 ]) Q! f# ~ C7 [- |; \& s. o% ]* n. K% p
/ x+ A/ U% c7 f1 C9 s. e今天晚上 中国互联网被Struts2漏洞血洗8 o6 A; t9 O0 Y- Q
乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。
5 [1 K5 J: \1 ~0 t \% ?8 S; G* j0 M" R, O
" B" u3 g( s' m: [) L
结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!0 p% g; S- `3 |# {4 ^
4 l# \0 ]( J/ c6 ]" H8 p; n H- } [+ S7 S, ?, V* x
今天晚上 中国互联网被Struts2漏洞血洗
2 ^* ^) r8 [& x/ k如果你在影响范围内,有两种解决方法:
1 K+ w) X! q) ?* ]4 @1、禁用动态方法调用1 A4 W/ v( R2 F7 A1 Q
修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:
9 S. l8 c: q2 W0 v<constant name="struts.enable.DynamicMethodInvocation" value="false" />;
7 c9 z0 M4 b! q: u5 o8 o2、升级软件版本; Q. V" r# g- N7 v$ ~0 K
如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。: f4 q8 X0 N: v
升级地址:https://struts.apache.org/download.cgi#struts23281
4 ^5 N3 i j, x' v) J3 q另附漏洞测试样例(无风险):
/ ~4 m! K' S2 O3 T# W; j0 a6 [
6 f, E. R( q' T; v9 L" ~. Q& q& v9 r3 T2 [) x0 u( z
& l5 O$ e m% u& w( U! T
3 v A! ^0 h8 [- }3 Y0 E; e由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。1 r. B9 @ p, u7 y
: [0 y6 i/ N( C t W# D3 z0 x1 }8 r. P; B' S& w8 Z2 Y
这一漏洞影响的软件版本为2.3.20-2.3.28
/ S6 ^: |8 s4 d" h: V* B2 u* P' c# n+ l Z! A; V
0 Z- k) P% F/ L, d* W
老版本1 b7 I4 F: T+ u8 M: z( d3 s
freemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar0 p4 X+ Y& J8 V" M, x8 u# O, U
新版本 % ` E9 p4 ~/ s M7 @1 `; e* l# L) K
6 c. t; `$ C: V) E2 Sfreemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar5 k8 |0 K6 W `2 M O
" y( |0 Q$ [2 g; f) I/ ^% M
|
|