TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。/ V) t. L$ ~9 j
- J }% d+ \& b. {. ]3 I5 s
" G* N3 I* ?! ?$ Z: f这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。
" G% y2 l8 f! X4 j' f( y( V2 N2 p* j& h* k/ s7 s
$ I1 {& K, i3 C8 o' _0 e8 e
这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。
/ I7 _ c! g8 M5 X; P( j J: y6 _今天晚上 中国互联网被Struts2漏洞血洗5 s1 v% C7 Z! q2 J! u+ A+ g- `: ~4 ?
8 s1 h0 W+ t! U8 r. Q7 X7 A( ^
( ~/ O5 R( ]( X3 i截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。
$ \# a7 g8 ~; X! m目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。
) h, g. L/ |' N, L
' D* Z' Y4 w- @9 a$ K, I1 W
% n4 Z' ~/ k9 a" S今天晚上 中国互联网被Struts2漏洞血洗, Z7 j% F {' [+ f% ^
乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。
3 x' e% y5 ?1 s# Y. u! H. O O' t5 X! t- H8 o6 t4 r+ v8 d5 G" M
% i- z8 z8 ^6 u2 k! M9 d7 _
结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!
2 t$ n' p2 O: \2 D$ r$ h& d
' N) i q6 w/ R, ^: \3 [6 F0 p8 B8 G+ x, ^
今天晚上 中国互联网被Struts2漏洞血洗
, M) V. H' u) `# K如果你在影响范围内,有两种解决方法:" U# Z& j0 i8 [# S( k
1、禁用动态方法调用) q! K; N. M' v" J0 w1 D" u: y
修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:
; H1 L0 @; O( ~4 \<constant name="struts.enable.DynamicMethodInvocation" value="false" />;
* u! ]; b. A! b2、升级软件版本 s. X. N+ W7 g2 z0 K7 n: h
如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。/ [' e) X, ?( I6 Q ^
升级地址:https://struts.apache.org/download.cgi#struts23281
, h5 V: ]% I6 c, `另附漏洞测试样例(无风险): A) K8 c, Y( h M: S
' e8 @$ Y- j' R4 f
! X" k& ~. F! m, Q- h
/ R9 }# Y8 b* r( M( s: X5 z
4 V5 P: p0 A; W2 j/ B9 S i
由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。( q A1 f# O% C! D7 O) ~
1 L# e* `- D% R
8 r. u5 v5 q+ p. u3 {$ E; s
这一漏洞影响的软件版本为2.3.20-2.3.28% N1 ^% Q" J8 `$ n
1 w) k+ V& O- }. i+ R% U8 K; L {5 [/ s" `6 J( U- K
老版本2 d6 x5 B' F. }- [# u* T8 { P
freemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar5 }4 P; ~ |3 B. Z% E
新版本
( u: N, |1 x! {
4 A$ x& u* _3 z/ @freemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar& c, `9 E" s7 I2 i q& }. i/ [! o' G! Q r
0 S" {( [6 w# `5 _ N
|
|