Struts2漏洞预警

Mr.zhuMr.zhu2025-09-01 09:30:07来源:爱查快递 (www.ickd.cn)阅读:58

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />



Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================


解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/
 

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

猜你想看

一颗榴莲树能结上百个榴莲,凭啥卖得那么贵?
apache、iis规则设置防盗链
什么时候买车最便宜?选这些时间点买,保准便宜
“新年刚过,我已经买好了十一旅游的机票”
带薪休假如何告别“纸上权利”的尴尬
喝茶睡不着吗?其实是误区
2022年劳力士最低调的新品,甚至被忽略
春天来了,去户外踏春旅行;不知道露营帐篷怎么选择的朋友看过来
汽车漆面修复方式:两个标准的三种修复方式
解码贝多芬死因的“基因测序”,是项什么技术?
网站如何收录,收录原理
红酒“过期”要怎么处理?内行人一句话让你读懂,原来这才是红酒
想知道自己情商高不高,很简单,判断自己是否具备这六点
帕金森发病有预兆 警惕这些“蛛丝马迹”
这种水果晒干后,补心血、益脾胃、安神助眠
汽车轮胎气压正常的标准是多少?
男性152-188cm标准体重表已公布,若你“达标”,说明你不算胖
汽车长时间不开,最多能停放多少天?修理工:最好别超过这个时间
蹲久了站起来,感觉眼前一黑,脑子发晕……我们是怎么了?
国产AMT能用吗?和进口AMT相比差在哪里?

推荐站点