中文字幕在线一区二区在线,久久久精品免费观看国产,无码日日模日日碰夜夜爽,天堂av在线最新版在线,日韩美精品无码一本二本三本,麻豆精品三级国产国语,精品无码AⅤ片,国产区在线观看视频

      Struts2遠(yuǎn)程代碼執(zhí)行高危漏洞響應(yīng)

      時間:2024-11-01 14:31:37 J2EE培訓(xùn) 我要投稿
      • 相關(guān)推薦

      Struts2遠(yuǎn)程代碼執(zhí)行高危漏洞響應(yīng)

        J2EE是一套全然不同于傳統(tǒng)應(yīng)用開發(fā)的技術(shù)架構(gòu),包含許多組件,主要可簡化且規(guī)范應(yīng)用系統(tǒng)的開發(fā)與部署,進(jìn)而提高可移植性、安全與再用價值。以下是小編整理的關(guān)于Struts2遠(yuǎn)程代碼執(zhí)行高危漏洞響應(yīng),希望大家認(rèn)真閱讀!

        漏洞描述

        該漏洞是Apache strut2 最新的一個漏洞,CVE編號CVE-2017-5638.(基于 Jakarta plugin插件的Struts遠(yuǎn)程代碼執(zhí)行漏洞),該漏洞會造成RCE遠(yuǎn)程代碼執(zhí)行,惡意用戶可在上傳文件時通過修改HTTP請求頭中的Content-Type值來觸發(fā)該漏洞,進(jìn)而執(zhí)行系統(tǒng)命令,可直接造成系統(tǒng)被控制。黑客通過Jakarta 文件上傳插件實(shí)現(xiàn)遠(yuǎn)程利用該漏洞執(zhí)行代碼。

        其風(fēng)險等級為:高危

        因為Apache Struts2是一種國內(nèi)使用非常廣泛的Web應(yīng)用開發(fā)框架,被大量的Web網(wǎng)站所使用。目前,對于此漏洞的利用代碼已經(jīng)擴(kuò)散,對網(wǎng)站安全構(gòu)成非常高的現(xiàn)實(shí)威脅。

        影響系統(tǒng)及版本:Struts2.3.5 - Struts 2.3.31、Struts 2.5 - Struts 2.5.10

        臨時處理方案

        *修改啟動虛擬機(jī)相關(guān)選項,修改Struts 2上傳文件時的上傳解析器為非Jakarta

        Struts 2默認(rèn)用Jakarta的Common-FileUpload的文件上傳解析器,這是存在漏洞的,默認(rèn)為以下配置

        struts.multipart.parser=jakarta

        指定其他類型的解析器,以使系統(tǒng)避免漏洞的影響:

        指定使用COS的文件上傳解析器

        struts.multipart.parser=cos

        或

        指定使用Pell的文件上傳解析器

        struts.multipart.parser=pell

        修復(fù)建議

        1、如果用戶使用基于Jakarta的多分片文件上傳解析器,強(qiáng)烈建議用戶立即升級到Apache Struts2.3.32 或 2.5.10.1 版本。

        2、天眼(SkyEye)未知威脅感知系統(tǒng)的流量探針已加入對利用此漏洞的攻擊檢測規(guī)則,可以精準(zhǔn)地發(fā)現(xiàn)相關(guān)的攻擊并判定是否攻擊成功,請升級天眼未知威脅感知系統(tǒng)到3.0.3.1或以上版本并升級最新的檢測規(guī)則。

        3、如客戶在無法確認(rèn)是否使用該框架或相關(guān)版本,可通過360網(wǎng)站云監(jiān)測服務(wù)、或360網(wǎng)站智能監(jiān)控系統(tǒng)檢查確認(rèn)是否爆出該漏洞,從而進(jìn)行下一步的防御措施。

        4、在漏洞爆出的第一時間,360WAF及360安域產(chǎn)品均已更新產(chǎn)品識別規(guī)則庫,將針對該漏洞攻擊進(jìn)行識別和防護(hù)。

        5、客戶也可通過 “云”+“端”的防護(hù)方案對該類型漏洞進(jìn)行防護(hù),從另一個維度解決問題。將方案通過在將安全保護(hù)代碼嵌入到運(yùn)行中的服務(wù)器應(yīng)用程序,通過實(shí)時攔截所有的系統(tǒng)調(diào)用并確保調(diào)用安全,通過與云端防護(hù)系統(tǒng)的聯(lián)動,最終實(shí)現(xiàn)應(yīng)用程序自我保護(hù),同時可為客戶提供針對Web系統(tǒng)web攻擊防護(hù)、網(wǎng)頁防篡改等安全防護(hù)能力。通過該方案的實(shí)施部署,針對該類型的漏洞可做到無需升級、智能防護(hù),從另一個維度根本解決這類漏洞問題。

      【Struts2遠(yuǎn)程代碼執(zhí)行高危漏洞響應(yīng)】相關(guān)文章:

      在Java中執(zhí)行JavaScript代碼07-14

      中層管理的漏洞02-26

      過濾HTML代碼08-29

      數(shù)控編程代碼大全05-18

      jquery提交按鈕的代碼07-28

      電腦藍(lán)屏代碼大全08-04

      稅務(wù)籌劃常見八大漏洞09-23

      數(shù)控編程M代碼大全10-24

      Java中的動態(tài)代碼編程06-27

      主站蜘蛛池模板: 中国免费av网| 激情亚洲的在线观看| 无码人妻中文中字幕一区二区 | 日本熟妇中文字幕三级| 亚洲五月七月丁香缴情| 亚洲精品一区二区三区av| 萍乡市| 玉屏| 化隆| 亚洲男人天堂av在线| 蜜桃视频中文在线观看| 精品国产成人一区二区不卡在线| 国产精品欧美视频另类专区| 久久精品亚洲一区二区| 亚洲va精品va国产va| 房产| 稷山县| 日韩人妻系列在线视频| 淮安市| 哈尔滨市| 通州区| 精品国产v一区二区三区| 国产品精品久久久久中文| 高青县| 杨浦区| 宁城县| 亚洲av免费不卡一区二区| 91免费国产| 香蕉亚洲欧洲在线一区| 日本成熟妇人高潮aⅴ| 日韩久久免费精品视频| 精品91精品91精品国产片| 国产精品美女黑丝流水| 亚洲av婷婷一区二区三区| 久热re在线视频精品免费| 桃子视频亚洲一二三区| 亚洲乱精品中文字字幕| 国产自产21区激情综合一区| 亚洲一区二区三区99区| 熟女系列丰满熟妇av| 欧美日韩国产在线人成dvd|