成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Struts2高危漏洞最新分析

安全 漏洞
日前,Apache Struts2發布漏洞公告,稱其Struts2 Web應用框架存在一個可以遠程執行任意命令的高危漏洞。利用該漏洞,黑客可輕易攻陷網站服務器,獲取網站注冊用戶的帳號密碼和個人資料,而Struts2框架正廣泛應用在國內大量知名網站上,包括各大門戶、電商、銀行等官網也受其影響。

日前,Apache Struts2發布漏洞公告,稱其Struts2 Web應用框架存在一個可以遠程執行任意命令的高危漏洞。利用該漏洞,黑客可輕易攻陷網站服務器,獲取網站注冊用戶的帳號密碼和個人資料,而Struts2框架正廣泛應用在國內大量知名網站上,包括各大門戶、電商、銀行等官網也受其影響。

據360安全專家石曉虹博士介紹,由于Struts2屬于底層框架,其漏洞影響范圍廣、利用難度低,“菜鳥”也可以使用攻擊工具直接控制網站服務器,盜取用戶數據庫,甚至導致2011年底多家網站“密碼庫”泄露事件再次上演。

目前,網絡上已開始一些自動化、傻瓜化的Stuts2漏洞攻擊軟件,只要在軟件中填寫存在Struts2漏洞的網站地址,即可直接執行服務器命令,讀取網站數據或讓服務器關機等操作。而不幸的是,國內大批網站均存在該漏洞,甚至連Stuts2之前的老漏洞尚未修復,從而將網站注冊用戶信息赤裸裸地暴露在黑客攻擊槍口面前。

石曉虹博士建議,廣大網站應盡快自查漏洞、安裝Apache官網補丁程序。對普通網民來說,近期最好更換一下常用網絡帳號的密碼,重要帳號密碼應單獨設置,以免網站密碼庫泄露危及自身帳號安全。

附:Struts2高危漏洞分析

此漏洞影響Struts2.0-Struts2.3所有版本,可直接導致服務器被黑客遠程控制,從而引起數據泄露。漏洞根源在于,DefaultActionMapper類支持以"action:"、"redirect:"、"redirectAction:"作為導航或是重定向前綴,但是這些前綴后面同時可以跟OGNL表達式,由于struts2沒有對這些前綴做過濾,導致利用OGNL表達式調用java靜態方法執行任意系統命令。

這里以“redirect:”前綴舉例,struts2會將“redirect:”前綴后面的內容設置到redirect.location當中,如圖所示:

Struts2漏洞引爆網站“泄密門”

key.substring(REDIRECT_PREFIX.length())便是前綴后面的內容也就是OGNL表達式,struts2會調用setLocation方法將他設置到redirect.location中。然后這里調用mapping.setResult(redirect)將redirect對象設置到mapping對象中的result里,如圖所示:

Struts2漏洞引爆網站“泄密門”

然而上面的過程只是傳遞OGNL表達式,真正執行是在后面,這里是在FilterDispatcher類中的dispatcher.serviceAction()方法,

Struts2漏洞引爆網站“泄密門”

這里跟入方法最終會在TextParseUtil這個類的調用stack.findValue()方法執行OGNL。

Struts2漏洞引爆網站“泄密門”

 

責任編輯:藍雨淚 來源: 比特網論壇
相關推薦

2017-07-11 09:42:22

漏洞

2013-07-19 09:36:04

struts2struts2漏洞

2013-07-18 15:57:42

2017-07-14 13:51:19

2017-03-08 22:23:02

2012-12-18 16:18:06

2013-07-18 10:06:54

2013-07-18 13:11:07

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞檢測

2013-07-22 10:45:56

2016-06-08 10:09:24

2017-07-17 11:00:53

2013-05-22 10:28:19

2013-07-24 10:35:02

2009-07-29 09:54:34

struts2和str

2016-04-29 10:58:13

2009-06-25 15:11:28

Struts2教程Struts2程序

2012-08-30 09:48:02

Struts2Java

2009-06-08 16:44:00

struts2 ogn

2012-12-18 16:38:26

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 男女啪啪高潮无遮挡免费动态 | 国产一级久久久久 | 国产精品1区2区 | 91福利在线观看视频 | 国产精品成人国产乱一区 | 羞羞色影院 | 日韩精品一区二区三区中文在线 | 亚洲人成人一区二区在线观看 | 中文字幕在线观看一区二区 | 国产精品久久久久久久久久久久久 | 国产一区二区三区网站 | 欧美日一区| 日韩一及片 | 亚洲精品国产a久久久久久 午夜影院网站 | 天天干天天草 | 国产精品视频一二三区 | 亚洲视频在线免费观看 | 亚洲三区在线观看 | 黄色网页在线观看 | 亚洲3p| 天天射天天操天天干 | 国产欧美精品一区二区三区 | 夜夜爽99久久国产综合精品女不卡 | 成人午夜免费福利视频 | 一区二区av | 一级做a爰片性色毛片 | 日韩一级 | 午夜精品 | 成人在线看片 | 一区二区三区精品在线 | 亚洲人成人一区二区在线观看 | www.日本在线播放 | 国产精品电影网 | 91精品一区二区三区久久久久 | 日韩在线不卡视频 | 欧美大片一区 | 久久手机在线视频 | 九九精品在线 | 91av视频在线 | www.4虎影院 国产999精品久久久影片官网 | 日韩欧美在线观看 |