Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

网站反屏蔽的方法

很多网站管理员可能会遇到这种情况,自己的网站突然之间无法从国内访问了,遇到这种情况后,网站主如何应对,这里就介绍几个站长反屏蔽的常见方法。网站反屏蔽的方法1、网站使用HTTPS加密连接;使用SSL加密之后,网页内容上的关键字将不会被第三方获取,从而避免了网页存在敏感关键字带来的隐患,使得用户的访问更加安全和稳定。如果预算充足,网站应该尽快提供HTTPS的访问方式。不过其副作用是耗费更多的资源和流量

Public @ 2022-11-11 16:17:14

在HTML文件引入其它HTML文件的几种方法

在HTML文件中,可以使用以下几种方法引入其他HTML文件: 1. 使用\标签:可以在HTML文件中使用\标签来嵌入其他HTML文件。需要设置iframe的src属性为要引入的HTML文件的路径。 ```html ``` 2. 使用\标签:也可以使用\标签来嵌入其他HTML文件。需要设置object的data属性为要引入的HTML文件的路径。 ```html ``` 3. 使用Jav

Public @ 2023-07-31 00:50:19

CMS模板开发应该注意什么?

在进行CMS模板开发时,应注意以下几点: 1. 规范化命名:给模块、组件、样式类等都使用规范化、一致性的命名,以方便其他开发者理解和维护代码。 2. 响应式设计:当前移动设备的普及,需要确保模板在不同设备上都能良好地显示和交互。 3. 可重用性:设计模板时应尽量将模块与页面解耦,使其可以被多个页面共享,提高开发效率。 4. 可定制性:提供一些可配置的选项,以满足用户对模板的个性化需求。

Public @ 2023-07-24 08:50:27

更多您感兴趣的搜索

0.430415s