Categories


Tags


Struts2漏洞预警

Struts2 devMode导致远程代码执行漏洞

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Struts2相关漏洞说明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可执行CMD命令

[+]10 S2-045  CVE-2017-5638   可执行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/获取物理路径/执行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/获取物理路径/执行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/获取物理路径/执行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/获取物理路径/执行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/获取物理路径/执行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/获取物理路径/执行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/获取物理路径/执行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/获取物理路径/执行CMD命令/列文件目录

===========================================================================================

解决办法:

将struts2的jar包更新到最新版,请根据自己所使用的版本进行升级

http://mirrors.hust.edu.cn/apache/struts/

另外最重要的一点,如果您是自主部署的java环境,请务必不要使用root或者管理员账号来运行java应用!!

来源:西部数码


Public @ 2019-03-12 15:44:42

免费运营维护网站指南

免费运营维护网站指南包括以下几个方面: 1. 定期备份网站:定期备份你的网站是非常重要的,避免数据丢失或者遭受攻击时能够迅速恢复。可以使用免费的备份软件或者插件进行定期备份。 2. 更新网站:保持网站的内容和功能的更新是很重要的,可以吸引更多的访客并提升用户体验。可以利用免费的网站模板或者主题来改变网站外观,并添加新的功能。 3. 优化网站速度:网站加载速度是用户体验的关键因素之一,可以使用

Public @ 2023-07-23 12:50:33

网站建设:提高网站访问量的策略

1、在搜索引擎中营造良好的形象。优化网站内容,有利于搜索引擎收录,从而让搜索引擎更多地把流量推荐给网站。 2、提高内容质量。内容是网站的核心,有质量的内容令用户访问的体验感受良好,内容错劣的网站终会被用户冷落。 3、联系外部网站。与其他高光性网站洽谈,做好友情链接,为搜索引擎提供一定的参考价值,从而使搜索引擎会把更多的用户流量给你,提高网站的人气。 4、活跃于社交网络。优秀的社交网络活动

Public @ 2023-02-24 05:24:29

SEOER新手需要学习编程吗?如何选择合适的CMS系统

SEOER新手有必要学习编程吗?SEOER新手接触SEO网站优化一段时间,相信都会困扰需要学习编程吗?小编在此告知如果想要学会修改CMS模板,那么就必须要学会基础的编程。营销型的网站基本都是由CMS系统制作而成,那么CMS的系统分类有很多种,应该如何选择呢?选择合适的CMS系统技巧:1、网站自动静态化网站自动静态化指的是系统后台,有设置自动静态URL的选项。如果系统较好的情况下,有提供手动设置功能

Public @ 2009-08-05 15:44:50

什么是CMS模板?CMS模板开发需要注意的事项

现在很多营销型网站都是通过CMS系统制作的,这个系统给技术人员带来了方便,在SEO优化工作中也轻松很多。什么是CMS模板?CMS模板是以CMS为程序架构,事先设计好的网站模板,在模板上进行修改,通过CMS后台更换网站内容和图片。整个网站的风格基本没有做太大的修改。制作完成后把整套的网站程序部署在服务器上,使用自己的网站域名。CMS模板开发需要注意的事项:1、CSS样式、JavaScript代码外置

Public @ 2017-09-01 15:44:49

更多您感兴趣的搜索

0.500751s