CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

struts2漏洞

2017年5月22日 1058点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

漏洞预警:Struts2 devMode导致远程代码执行漏洞

漏洞盒子2016-07-12共332071人围观 ,发现 5 个不明物体漏洞资讯

上个月月中Struts2的漏洞预警才出,这次最新的远程代码执行漏洞已经马不停蹄地赶来了。不过这次的漏洞,发生在devMode模式下——先前官方就已经告知用户,需要在网站正式上线前将devMode关闭,所以相关devMode模式下的漏洞提交已不再获得官方确认。

当Struts2开启devMode模式时,将导致严重远程代码执行漏洞。如果WebService 启动权限为最高权限时,可远程执行任意命令,包括关机、建立新用户、以及删除服务器上所有文件等等。

3897987981.jpg

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

修复方案:

关闭devMode:在struts.xml 设置

<constant name="struts.devMode" value="false" />

Refer:

豆瓣:http://t.cn/R5kzw3t

启明:http://t.cn/R5kzzEf

在线检测

目前网藤风险感知系统(crs.vulbox.com)已支持该漏洞检测。您可以免费申请试用网藤漏洞感知服务。

* 转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

漏洞盒子

漏洞盒子95 篇文章等级: 7级
|
|
  • 上一篇:黑客+摇滚=?与FreeBuf一起揭开谜底
  • 下一篇:俄罗斯黑客组织Lurk与Angler与Necurs僵尸网络之间存在关联
发表评论

已有 5 条评论

  • fuck 2016-07-12回复1楼

    EXP?

    亮了(2)
  • ccc 2016-07-12回复2楼

    st2真是日了狗了

    亮了(5)
  • shentouceshi (4级)http://www.cnblogs.com/SEC-fsq... 2016-07-12回复3楼

    写的不够详细啊,执行ognl?

    亮了(4)
  • java、 2016-07-13回复4楼

    感觉覆盖的不算广,刚刚测试一个没成功

    亮了(4)
  • Struts2 shit 2016-07-13回复5楼

    关注中

    亮了(3)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

漏洞盒子

漏洞盒子

互联网安全测试平台

95 篇文章4 条评论

相关阅读

  • Heartbleed 补丁绕过漏洞,又一个乌龙,还是比特币骗局?
  • 【漏洞预警】Apache Struts2再曝远程代码执行漏洞(S2-046 附PoC)
  • S2-029 Struts2 标签远程代码执行分析(含POC)
  • 一个漏洞泄露你的邮箱的所有秘密
  • 在巴西乱发恶意评论,可能会遭到实体攻击

特别推荐

关注我们 分享每日精选文章

不容错过

  • 如何通过一张照片来获取ip地址?watcher2016-04-11
  • 匿名者(Anonymous)组织再发声:将对以色列发动“电子大屠杀“Rechange2015-04-01
  • 黑产揭秘:“打码平台”那点事儿阿里云誉反欺诈2016-05-17
  • iOS 8漏洞可致wifi覆盖范围内任意iPhone iPad不断重启(含视频)Sphinx2015-04-23

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0day

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me