TA的每日心情 | 衰 2021-2-2 11:21 |
---|
签到天数: 36 天 [LV.5]常住居民I
|
Apache官方今天晚上发布安全公告(官方编号S2-032/CVE编号CVE-2016-3081),Apache struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。4 `1 ?8 ?& Z, U" N @3 K4 I+ @& |
/ d9 |) E9 Y6 m8 H, v2 V- ? Y
( y1 A" m1 z7 G6 P
这一漏洞影响的软件版本为2.3.20-2.3.28,不过2.3.20.2、2.3.24.2两个版本除外,建议尽快升级到相应的最新版本,并关闭DMI。
9 ^4 }* M5 [9 T' d
, A4 R" x1 ]$ @. x& e& E6 ]
b" B+ [9 x; Q/ }6 h这是自2012年Struts2命令执行漏洞大规模爆发之后,该服务时隔四年再次爆发大规模漏洞。
& M. O2 u5 ^' C) Y7 @$ S; L今天晚上 中国互联网被Struts2漏洞血洗2 ]/ t; m5 a/ I7 o; T# s; T
$ h; V, }. C8 W' s& L
: D% P/ W9 }0 [" ~1 Y0 Y; x截止目前,乌云漏洞报告平台已收到100多家网站的相关漏洞报告,其中银行占了很大比例。- u1 r" [$ x6 u) w# z9 W
目前已有多个版本的漏洞利用POC在互联网流传,分为命令执行版本与直接写入Web后门的版本。; L9 E$ w# |/ \; u3 ?
1 G5 |- N8 w8 {5 b
( y; J/ S8 w/ r- O今天晚上 中国互联网被Struts2漏洞血洗/ _! t/ r) j* T* M$ U. t+ v
乌云平台现在已经被该漏洞刷屏,据说后台还有100多个漏洞待审核,因此预计今天晚上会迎来该漏洞爆发的第一个小高峰,尤其是银行业恐怕会被血洗。
7 J! \! w- m+ g0 X1 Q/ \1 w6 t; k
9 d9 R# q6 R" v9 d7 a6 y: T# k
5 U4 o0 l$ O: s: C" D( h. @+ G结合历史情况分析,该漏洞除了会影响银行与互联网企业(网易/多玩等)以外,还可能影响政府、证券、保险等行业,相关服务一定要提前做好安全应急与防范措施!
9 f* Z# i$ Q* q9 H! A, e# n' D8 s- n
% T* L# W# `7 N& ?
+ S# N6 _, G% [0 k今天晚上 中国互联网被Struts2漏洞血洗
/ } [4 s4 O% w* A如果你在影响范围内,有两种解决方法:* J d! H! v L: r8 s: W( a
1、禁用动态方法调用
1 r) b, D3 C6 }: G) c7 d. l修改Struts2的配置文件,将“struts.enable.DynamicMethodInvocation”的值设置为false,比如:8 h7 W) |, j, J7 L8 S
<constant name="struts.enable.DynamicMethodInvocation" value="false" />;
' x! o0 Z; U/ D% x! K/ S! N2、升级软件版本
7 z$ P+ K$ Z6 a" `; h" A如果条件允许,可升级Struts版本至2.3.20.2、2.3.24.2或者2.3.28.1,这几个版本都不存在此漏洞。
6 X- X3 o) Z7 L$ H4 p升级地址:https://struts.apache.org/download.cgi#struts232813 ?7 `& M- |' K* H* V* F
另附漏洞测试样例(无风险):: m2 w/ o* R J. Q/ n' _; `
( j J5 F* o2 I3 N# V8 |8 B. A* i
9 \6 f+ e5 [* d: I# P* g
! L8 c9 K( Z! c: d! c) j9 M
( @2 u* g ?! c, ]3 n2 q; }1 l. l由于 Struts2服务在开启动态方法调用(DMI)的情况下,可以被远程执行任意命令,安全威胁程度高。/ T% q2 |% b& d' ?/ |1 {
' Z, k, Y9 w- T; T
! r$ I1 U! N3 U# p
这一漏洞影响的软件版本为2.3.20-2.3.280 U+ E/ T. V) Y5 b
( ~# e5 Y/ E' J+ R& u+ c' K! \1 B# C# ]7 b
老版本: q. R. Q) o7 V& m6 n
freemarker-2.3.16.jar ognl-3.0.6.jar struts2-core-2.3.20.jar xwork-core-2.3.20.jar4 j7 ?( H! H5 M
新版本
0 }3 e/ w3 P7 m3 K* \9 P7 t. f( `2 h* \5 ^( _( P; q
freemarker-2.3.22.jar ognl-3.0.14.jar struts2-core-2.3.28.1.jar xwork-core-2.3.28.1.jar& h' i& n" c" }5 [
# J/ d+ [- |- m. n7 v' a
|
|