TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。$ T& t q$ ~' h0 ]6 ~
. v3 r! i' z; X! m
2 O" {" P6 o( ]" j1 Q1 C/ ?( `7 ^这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。
) Z |; [- h1 C. G3 E5 c
8 @* E3 }/ m4 ?5 {2 g
8 O, y$ j6 e" G/ T$ T8 q( {: z1 ` n- q这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。. `9 F5 m& p0 |# U; W% s9 l8 U) h
今天晚上 中国互联网被Struts2漏洞血洗
, P) u& }' I0 `' ~# p- k* U# S( V2 Z$ n
5 @3 j/ H9 E) N$ A1 w. ]
截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。
1 ~; i3 Q9 j( O& ^3 `6 M# `: F目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。
1 r* B+ [. Y" e( R. X) C6 P [! [0 l8 p3 O
V1 s7 i \$ e. O, I! a
今天晚上 中国互联网被Struts2漏洞血洗
% d6 r; T" _# ]7 a) \% _# m乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。
, u6 R6 Y2 }2 F
- t& L* ?- S% u# b; {' m8 c3 T% Q+ O, c" L+ ?9 _7 f
结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!
$ F1 r/ t; j/ ^3 i; `* t% Y3 Z {9 W* A
4 g& C2 M: u. f2 I5 \今天晚上 中国互联网被Struts2漏洞血洗$ a2 ?/ g! ]: h
如果你在影响范围内,有两种解决方法:
/ e1 r. E: T1 E) V& b( U- P/ @1、禁用动态方法调用& @4 O8 \, U# v( ?; ]
修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:
- N3 I% k) d1 J6 J* q3 g, ~<constant name="struts.enable.DynamicMethodInvocation" value="false" />; V6 t0 ^/ R/ ]
2、升级软件版本
# ~: _$ `; n$ T1 Q% {% ]% H5 S! d如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。
1 T1 m+ w0 o+ c/ r R9 o升级地址:https://struts.apache.org/download.cgi#struts23281
' [; B/ ~% t+ Q( d& |另附漏洞测试样例(无风险):
8 @; \. ]! u) q7 v6 r# }# J; b, P0 `) P; W) C( _ _/ f4 V
( w4 }) U ^' a; ~8 B- T, R, ?. U: {/ S% h* O& r% f
) P. \/ s) {4 U, Y
由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。
* O2 W! u- Y$ m; z: t# F* ]. `; p" T& A& b3 b8 N
+ U- |/ H; k; Z' c' v& R; x4 ]% j
这一漏洞影响的软件版本为2.3.20-2.3.28
" N6 k4 n- z" P' z
; P5 M: d* a0 B9 x0 @7 q' l- \9 T( a4 I# J2 K
老版本3 G! E- ?4 d3 G
freemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar
5 m' K, n+ f6 {5 N5 T9 c新版本 1 v7 |& |& T5 [: |+ d
& w1 {: S6 I+ Z# M. e9 v2 Kfreemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar
( X' y3 k. q1 `9 k$ n9 C% _3 |
8 w6 Q/ B# N5 v+ y8 g" q+ R2 X |
|