<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】Apache Struts2遠程代碼執行漏洞

    VSole2022-04-14 11:58:45

    1. 通告信息

    近日,安識科技A-Team團隊監測到一則Apache Struts2遠程代碼執行漏洞的信息,漏洞編號:CVE-2021-31805,漏洞威脅等級:高危。該漏洞是由于由于對CVE-2020-17530的修復不完整,在Apache Struts 2.0.0-2.5.29中,如果開發人員使用 %{...} 語法應用強制 OGNL 解析,標簽的某些屬性仍然可被二次解析。當對標簽屬性中未經驗證的原始用戶輸入進行解析時可能會導致遠程代碼執行。對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。 

    2. 漏洞概述

    CVE:CVE-2021-31805

    簡述:Apache Struts2是一個基于MVC設計模式的流行的Web應用程序框架。 

    4月12日,Apache Struts2發布安全公告(S2-062),修復了Apache Struts2中的一個遠程代碼執行漏洞(CVE-2021-31805)。

    由于對CVE-2020-17530的修復不完整,在Apache Struts 2.0.0-2.5.29中,如果開發人員使用 %{...} 語法應用強制 OGNL 解析,標簽的某些屬性仍然可被二次解析。當對標簽屬性中未經驗證的原始用戶輸入進行解析時可能會導致遠程代碼執行。

    3. 漏洞危害

    攻擊者可利用該漏洞引起遠程代碼執行攻擊。

    4. 影響版本

    目前受影響的 Apache Struts 版本:

    Apache Struts 2.0.0-2.5.29

    5. 解決方案

    目前此漏洞已經修復,建議受影響用戶及時升級更新到Apache Struts 2.5.30或更高版本。

    下載鏈接:https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.30

    緩解措施:

    避免對不受信任或未經驗證的用戶輸入使用強制 OGNL 解析。

    6. 時間軸

    【-】2022年04月12日 安識科技A-Team團隊監測到漏洞公布信息

    【-】2022年04月13日 安識科技A-Team團隊根據漏洞信息分析

    【-】2022年04月14日 安識科技A-Team團隊發布安全通告

    遠程代碼執行漏洞科技
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    VMware上周發布公告稱,其已確認10月份修補的一個關鍵vCenter Server遠程代碼執行漏洞(CVE-2023-34048)現已受到積極利用。該漏洞由趨勢科技漏洞研究員Grigory Dorodnov報告,是由vCenter的DCE RPC協議實施中的越界寫入漏洞導致的
    VMware上周發布公告稱,其已確認10月份修補的一個關鍵vCenter Server遠程代碼執行漏洞(CVE-2023-34048)現已受到積極利用。該漏洞由趨勢科技漏洞研究員Grigory Dorodnov報告,是由vCenter的DCE RPC協議實施中的越界寫入漏洞導致的。
    2021年10月11日-2021年10月17日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月20日-2021年9月26日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月06日-2021年9月12日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2023年07月03日-2023年07月09日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年8月23日-2021年8月29日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    近日,安識科技A-Team團隊監測發現微軟官方發布了MSHTML組件的風險通告,漏洞編號為CVE-2021-40444,漏洞等級:高危,漏洞評分:8.8。
    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。GitLab 主要對 group 和 project 兩個維度進行代碼和文檔管理。漏洞危害 攻擊者可利用該漏洞通過 GitHub API 構造惡意數據執行遠程代碼攻擊,最終獲取服務器最高權限。解決方案 當前官方已發布最新版本,建議受影響的用戶及時更新升級到最新版本。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类