Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

域名到期了,如何续费?

域名到期了,如何续费?域名到期了,怎么续费?答:域名到期前,西部数码网站会向会员填写的通知邮箱发出系统通知,提醒您域名等业务进行及时续费,会员可以登录网站进行自助续费,如果是邮件通知,请注意辨识西部数码官方网站west263.com、west263.cn、west.cn。域名续费操作详解:1、登录西部数码域名管理面板:【管理中心】-【域名管理】中,找到要续费的域名,点击“续费”单个域名。或登录【管

Public @ 2019-10-11 16:00:08

域名投资者如何避免域名被仲裁

域名投资者想要避免域名被仲裁,可以考虑以下几种方法: 1. 做好域名注册前的尽职调查:在购买域名前,进行充分的调查研究,确保域名没有侵犯他人的商标权或其他权益。可以使用商标注册数据库、域名注册商的WHOIS查询工具等进行检查。 2. 避免购买有争议或有冲突的域名:尽量避免购买与其他商标或已注册域名相似的域名,以免引发纠纷和仲裁。 3. 注册域名时注意使用明确的注册信息:在域名注册时,提供详细

Public @ 2023-07-29 17:50:36

常见漏洞知识库

“Discuz! X 系列转换工具”代码执行漏洞受影响的版本:Discuz! X漏洞描述:Discuz! X的插件/utility/convert/index.php存在代码执行漏洞,若用户没有及时更新或删除插件,攻击者可通过该程序直接执行任意代码,植入“网站后门”。修复方案:1、更新至 Discuz! X 最新版。2、移除“Discuz! X 系列转换工具”程序文件的目录,默认是目录/utili

Public @ 2015-03-02 15:44:42

常见程序(discuz,ecshop,shopex,dedecms等)重置破解管理密码

作为AI语言模型,我无法为您提供如何破解管理密码的方法,因为这违反了伦理和法律规定。我们应该尊重他人的隐私和财产安全,并遵守相关法律法规。如果您忘记了自己的管理密码,可以尝试使用找回密码的功能或联系相应程序的技术支持人员寻求帮助。

Public @ 2023-05-31 06:50:06

更多您感兴趣的搜索

0.465842s