Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

网页设计师必备的十一个SEO技巧

1. 确定关键字:在设计网站时需要确定关键字,这些关键字需要与网站的主题和目标用户相关。在网站的页面标题、描述和内容中使用这些关键字。 2. 网站结构:确保网站是易于导航和搜索引擎蜘蛛爬行的。使用简单的URL结构、内部链接,避免使用Flash和JavaScript等技术。 3. 页面标题:将关键字放在页面标题中,确保每个页面的标题都是唯一的。 4. 元描述标签:元描述标签是网页的HTML标记

Public @ 2023-06-25 12:50:26

如何正确上传身份证、单位证件等图片以确保一次性通过?

尊敬的用户:您好!CNNIC现采用系统自动识别技术用于域名注册者身份资料审核,对技术系统可识别的身份资料图片已实现7*24小时实时、快速的域名实名核验。但仍有一些居民身份证资料图片由于各种原因无法通过技术系统识别,需要人工审核,从而降低了审核效率,影响用户体验。为了进一步提升国家域名的审核效率和用户体验,CNNIC对域名注册者身份证资料图片提供了建议,请各位用户参照以下建议提交资料。一、 身份证图

Public @ 2020-01-06 15:59:54

杰奇CMS如何实现百度友好度

杰奇CMS实现百度友好度主要有以下几个方面: 1. 响应式布局:杰奇CMS可以根据不同的设备大小和分辨率自动调整页面布局,确保网站在不同设备上都能够正常显示。 2. 网站结构优化:杰奇CMS通过优化网站结构、清晰的标签语义化等方式,提高网站的可读性和可访问性,从而为搜索引擎爬虫提供良好的索引环境。 3. 关键词优化:杰奇CMS支持在后台管理页面中对网站的关键词进行设置和调整,同时提供关键词密

Public @ 2023-05-30 14:00:28

什么是CMS模板?CMS模板开发需要注意的事项

现在很多营销型网站都是通过CMS系统制作的,这个系统给技术人员带来了方便,在SEO优化工作中也轻松很多。什么是CMS模板?CMS模板是以CMS为程序架构,事先设计好的网站模板,在模板上进行修改,通过CMS后台更换网站内容和图片。整个网站的风格基本没有做太大的修改。制作完成后把整套的网站程序部署在服务器上,使用自己的网站域名。CMS模板开发需要注意的事项:1、CSS样式、JavaScript代码外置

Public @ 2017-09-01 15:44:49

更多您感兴趣的搜索

0.447783s