<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Apache Struts2爆高危漏洞 啟明星辰提供掃描和消控方案

    VSole2022-04-14 14:58:44

    近期,啟明星辰漏掃團隊在漏洞監控中發現Apache Struts2存在遠程代碼執行漏洞,Apache Struts2框架是一個用于開發Java EE網絡應用程序的Web框架,它本質上相當于一個servlet,在MVC設計模式中,Struts2作為控制器(Controller)來建立模型與視圖的數據交互。

    2022年4月12日,Apache發布安全公告,修復了一個Apache Struts2中的遠程代碼執行漏洞。漏洞編號:CVE-2021-31805,漏洞威脅等級:高危

    在 Apache Struts2 2.0.0-2.5.29 中,如果開發人員使用%{...} 語法應用強制OGNL解析,標簽的某些屬性仍然可被二次解析。當對標簽屬性中未經驗證的原始用戶輸入進行解析時可能會導致遠程代碼執行。

    漏洞概述

    漏洞排查

    方法一:

    全盤檢索是否存在struts2-core-{version}.jar,并檢查使用的版本號是否在受影響范圍內,如在影響范圍內,則表示用戶可能受漏洞影響。

    檢索文件

    方法二:

    遇到使用maven編譯的項目時可檢測該項目的根目錄下pom.xml的內容,在此文件中檢索struts2-core字樣可看到對應的版本信息,如在受影響范圍內,則可能受該漏洞影響。

      org.apache.struts

      struts2-core

      2.3.20

    漏洞檢測

    啟明星辰漏掃系統已于2022年4月13日緊急發布針對該漏洞的升級包,支持對該漏洞進行授權掃描,用戶升級標準漏洞庫后即可對該漏洞進行掃描:

    6070版本升級包為607000428,升級包下載地址:

    https://venustech.download.venuscloud.cn

    授權掃描方式

    請使用啟明星辰漏掃系統產品的用戶盡快升級到最新版本,及時對該漏洞進行檢測,以便盡快采取防范措施。

    啟明星辰Web應用檢測系統已于2022年4月13日緊急發布針對該漏洞的升級包,支持對該漏洞進行掃描,用戶升級啟明星辰Web漏掃產品漏洞庫后即可對該漏洞進行掃描:

    升級包版本:7d_V3.0.6,升級包下載地址:

    https:// venustech.download.venuscloud.cn

    升級后已支持該漏洞


    請啟明星辰Web應用檢測系統產品的用戶盡快升級到最新版本,及時對該漏洞進行檢測,以便盡快采取防范措施。

    基線核查

    啟明星辰安全配置核查管理系統已于2022年4月13日緊急發布針對該漏洞的核查資源包,支持對該漏洞進行核查,用戶升級安全配置核查管理系統資源包后即可對該漏洞進行核查:

    基線核查

    臨時措施

    避免對不受信任的用戶輸入使用強制OGNL評估。

    修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:Struts 2.5.30或更高版本,并要做好資產自查以及預防工作,以免遭受入侵者攻擊。

    補丁鏈接如下:

    https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.30

    啟明星辰struts2
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近期,啟明星漏掃團隊在漏洞監控中發現Apache Struts2存在遠程代碼執行漏洞,Apache Struts2框架是一個用于開發Java EE網絡應用程序的Web框架,它本質上相當于一個servlet,在MVC設計模式中,Struts2作為控制器(Controller)來建立模型與視圖的數據交互。
    12月7日,Apache Struts2官方更新了一個存在于Apache Struts2中的遠程代碼執行漏洞(CVE-2023-50164)。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Struts2安全漏洞(CNNVD-202204-3223、CVE-2021-31805)情況的報送。成功利用此漏洞的攻擊者,可在目標服務器遠程執行惡意代碼,進而控制目標服務器。Apache Struts2 2.0.0版本至2.5.29版本均受漏洞影響。目前,Apache官方已發布新版本修復了漏洞,請用戶及時確認是否受到漏洞影響,盡快采取
    日前,被全球廣泛應用的組件Apache Log4j被曝出一個已存在在野利用的高危漏洞,攻擊者僅需一段代碼就可遠程控制受害者服務器。 Log4j2是全球使用廣泛的java日志框架,被大量應用于業務系統開發,用以記錄程序輸入輸出日志信息。由于Log4j2組件在處理程序日志記錄時存在JNDI注入缺陷,未經授權的攻擊者利用該漏洞,可向目標服務器發送精心構造的惡意數據,觸發Log4j2組件解析缺陷,實現目
    入侵的通用處置流程
    國家互聯網信息辦對《網絡數據安全管理條例》公開征求意見。
    一文讀懂HW護網行動
    2022-07-26 12:00:00
    隨著《網絡安全法》和《等級保護制度條例2.0》的頒布,國內企業的網絡安全建設需與時俱進,要更加注重業務場景的安全性并合理部署網絡安全硬件產品,嚴防死守“網絡安全”底線。“HW行動”大幕開啟,國聯易安誓為政府、企事業單位網絡安全護航!
    近日,由信息安全與通信保密雜志社主辦的2022-2023年度中國網絡安全與信息產業“金智獎”評選結果重磅揭曉。
    2022年,啟明星集團IDS/IPS以16.9%的份額占據市場第一
    大咖齊聚一堂,共話金融網絡安全建設。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类