TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。
3 b% I$ H( \0 ?" ~" y3 l: j% P$ ]6 j6 L- R
* W* Z7 f& J$ i, L3 o" D
这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。
# _( o4 g8 ]' A6 F1 E! S/ v
7 u3 M( P6 Q" t) t* S' ^( C4 B
这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。& ^) K1 o! j. E% s; Q
今天晚上 中国互联网被Struts2漏洞血洗) d6 ~+ |( @/ m3 c
, f0 p5 {+ R- P+ \' z
$ m: m; B; h9 L3 n截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。6 }/ k) M5 R* R A1 J" J
目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。
* t; M S8 W W# e
) P' q" m3 ^3 Y4 v6 H
0 d5 i/ S, o2 T0 S今天晚上 中国互联网被Struts2漏洞血洗
A$ f% R5 m9 j4 u乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。/ y* j( {3 F2 u# E ~( o0 b
. F' K- R4 {, g1 \, r
* x5 ]4 f- p; m, i
结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!( }8 t% C0 Y- Q0 v1 t: o8 o
2 O, ]# ^7 w( |2 t! y
" A8 g) F) J2 e7 K$ O2 M
今天晚上 中国互联网被Struts2漏洞血洗5 d6 Q5 F* `2 ]$ p! i# J
如果你在影响范围内,有两种解决方法:* X! C$ {4 y! _! M9 \' R8 e
1、禁用动态方法调用
, c, h' R. U$ x0 D- V9 G修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:4 i- {+ k/ q. s9 a. ?) Y6 W
<constant name="struts.enable.DynamicMethodInvocation" value="false" />;5 v+ [* a V$ f( s8 l0 [
2、升级软件版本 `/ J% W: ?$ [( z
如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。
8 N) }: H6 m- B$ C4 a" d7 i升级地址:https://struts.apache.org/download.cgi#struts232818 z/ l4 E5 V7 h, T k3 J
另附漏洞测试样例(无风险):2 [' V; c4 p$ Q# k- I
( t' q* B1 \0 [2 ^% s5 N
. J! A$ @8 ]# G. r/ ~' _1 F8 p
' `1 {* F% r0 ^
& M- u# A1 H( ^7 V; [6 K由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。
. o' E0 L8 Z0 v6 k3 B% ^$ A3 y$ i: b+ i& D" |' F
1 d6 u1 H# @6 _0 I x' a E9 e8 S这一漏洞影响的软件版本为2.3.20-2.3.281 ~# ]$ D2 L3 L
7 f1 ^7 ]5 K, o9 F8 ~: B$ E/ y# X7 J6 U( v4 I
老版本
2 [+ r: Q* ?* p E4 I5 }freemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar% t3 n2 J0 \6 b( C0 Y0 l
新版本
! V8 }% ^# Q8 q/ T2 c# A9 \2 k! ?
% x4 ]* g9 d2 Afreemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar
( @' s& }# M8 o/ J' H2 }- C
( f4 A' A9 X i' D |
|