TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。/ e& X3 O2 S5 E. x9 e7 \$ n; n
# I% ~/ E e2 N$ Y0 n4 L
! i( n2 O8 W( p; B. F, R& ~这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。
! @1 f& q/ u5 `. Q8 K' i( k; P( t1 V; V; U' ~! u# p! I, r
2 [" X) x6 p! R0 v5 B& e5 ~这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。: b$ T+ G' F+ ?
今天晚上 中国互联网被Struts2漏洞血洗
" x6 K2 U; P. l0 }
$ d( h1 N7 F' y: T! E# g' ]+ A- X" ?9 F- f
截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。/ G. S1 x0 F" M- h+ i X# C) p' C9 `: p
目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。6 L+ {$ |, b4 W" `- ]. j
) S" ^& _; b3 [$ d& Z, K+ e
; {* f+ W3 i- J) E* C, x7 S, `
今天晚上 中国互联网被Struts2漏洞血洗4 x- D6 r) d3 T/ a/ [5 ~5 r, i$ {
乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。
% g6 |. B& Z. E* x/ I4 l* x' M T: q5 u) o* F! g) V3 [6 ^
1 r5 x, |/ W! E% D7 ^结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!
8 H7 c0 d* Z! h3 Q" ~( `, j7 S) O1 ?
/ F# T& r n2 p A今天晚上 中国互联网被Struts2漏洞血洗
9 c; y1 @3 t0 C' S& T/ m如果你在影响范围内,有两种解决方法:
( ^! J& r8 ~- [8 J* @% W1 G4 z% b1、禁用动态方法调用
' ^+ v+ L4 p4 ^修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:
9 z8 s2 X6 A9 w<constant name="struts.enable.DynamicMethodInvocation" value="false" />;/ m% B; b& B7 Q6 G" q# y& J. D b
2、升级软件版本9 J, g9 V' @5 q/ j
如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。
: k- C9 ]5 ]- b4 x' b升级地址:https://struts.apache.org/download.cgi#struts23281
: a' Z4 |2 l8 @8 s另附漏洞测试样例(无风险):5 ~" q* b* R: Z
# r# i9 ^3 _ R' _" _; b: ^2 L
: @# N! e+ {5 Q, V& H; w% `
8 |1 S' Q) v8 t8 R; T" x1 A
( g/ r, Z4 B* W$ P由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。
! O7 U! V* `3 H: i4 w `/ h* P, `3 U0 G* Q7 E. S. O2 `( K
# D( |- l4 M( i Q/ w# }+ \这一漏洞影响的软件版本为2.3.20-2.3.28
$ }. U. m2 o$ _# L1 X" U
3 m: t7 X) J7 J+ U& v
! A% ?8 c/ l% |5 v2 h& |老版本
0 f& _4 F' V) h9 _- Ffreemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar' z5 J+ C" I4 U3 H8 `8 n+ M; K
新版本 3 c. H! O& U; B; v
5 v" K% f \ U8 V3 cfreemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar- p2 ^1 U$ P% U0 `
8 m2 e. c: L- E8 [0 a- k! K+ ]( B9 Q
|
|