TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。' d; C7 M) H3 o% C
# n& i8 e& c+ Q3 g: ?6 g) d+ o3 l6 f2 q: P% E3 W3 n! l8 S% b
这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。' G8 y& l8 Z$ X9 o- m4 ?
& P0 s8 X7 H2 k1 C$ i( x
! i! r* Q- @- y/ C5 C这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。
+ H( Z) q* `' g7 o今天晚上 中国互联网被Struts2漏洞血洗
: R/ i7 v) d6 ]5 h) e! d# |, ]( y
) Y. U8 K! o' A9 T截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。; c* V0 v& z% g2 `$ L0 Q
目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。( f% Q% Q M1 t- f
$ R. \2 I* _" c4 f Z
/ z4 p2 {1 a; g2 X: E, [3 }
今天晚上 中国互联网被Struts2漏洞血洗
/ l/ u) m+ }9 t" U+ S1 b5 _乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。
5 R' s2 x- t9 ~& Y* s+ q5 v' {( H8 t, Z- r7 [
9 B8 c; C# G4 }. i- F' |
结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!
) t" M4 c! C ~# U
/ G( a2 L# b) n& Q) r3 ?
7 L9 p( | v+ t4 x t- M. c7 L今天晚上 中国互联网被Struts2漏洞血洗
, j( ]" x8 z' s, I) Y0 {0 r: E1 E8 f如果你在影响范围内,有两种解决方法:8 O$ X0 w: `( E1 e
1、禁用动态方法调用
' j& Q- J) U/ Q, X修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:
! s3 U# j; p2 ^- u2 l6 Z( {4 g<constant name="struts.enable.DynamicMethodInvocation" value="false" />;
1 J: K& s$ X3 T: E: b5 u2、升级软件版本
! G& G1 L) t+ v7 s如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。- r6 s; z+ t! M
升级地址:https://struts.apache.org/download.cgi#struts23281
( i3 Z2 z+ b$ X7 r1 O8 v4 f- V另附漏洞测试样例(无风险):
& z i; d; C& W0 [1 }- j% R2 p' g: R, O g6 [9 x6 v0 Q# q
' R2 U" A7 L* H* D
, M Q9 k, x, ?' Q# j" T5 C* I1 S- }# w5 g- Q# x8 ^" M
由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。. J3 U0 I. h+ }9 Z
0 d. b& r" x$ {: n/ k5 H: a
2 w6 T" r, K0 A$ v0 |. D这一漏洞影响的软件版本为2.3.20-2.3.28+ {' x( H. A1 h$ s) Z. F
" h. o, i3 {4 m" N( z
& Q: \# O9 W A5 s' _老版本, W7 @* @% P& U8 |
freemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar' f! m9 |9 V8 E
新版本 , f) g0 p2 J; S) X
' P# x( |5 G9 z5 f8 D
freemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar
* a4 C9 G- o6 @
2 C0 N9 R, @$ y# \ @! J |
|