成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

解密:Struts2漏洞及其補丁漏洞“曝光”紀實

安全 漏洞
還記得4月15號,安恒信息在Struts 2上發現了一個嚴重的遠程代碼執行漏洞(CVE-2016-3081),并已給出詳實分析及修復辦法。隨后,Apache Struts2官方又發布安全公告:Apache Struts2 服務在開啟動態方法調用的情況下可以遠程執行任意命令。

還記得4月15號,安恒信息在Struts 2上發現了一個嚴重的遠程代碼執行漏洞(CVE-2016-3081),并已給出詳實分析及修復辦法。隨后,Apache Struts2官方又發布安全公告:Apache Struts2 服務在開啟動態方法調用的情況下可以遠程執行任意命令。

這是自2013年Struts2(s2-016)命令執行漏洞大規模爆發之后,該服務時隔三年再次爆發大規模漏洞。該漏洞也是爆出的最嚴重安全漏洞。黑客利用該漏洞,可對企業服務器實施遠程操作,從而導致數據泄露、遠程主機被控、內網滲透等重大安全威脅。

 

[[167228]]

 

 

說明: 5

 

而一個漏洞的應對,從發現到解決絕非一蹴而就。在6月3日,據悉安恒信息對Struts2 S2-033漏洞分析發現:最新高危漏洞官方修復方案無效。當安恒信息工程師在分析github上的修復的版本Struts 2.3.20.3, Struts 2.3.24.3 or Struts 2.3.28.1時,發現跟之前版本并沒有多大改動,立即查看Struts2 2.5版本的提交紀錄,發現一條更新紀錄。這條更新過濾了struts2-rest插件中RestActionMapper.java的handleDynamicMethodInvocation中的actionMethod屬性,但是分析到安全公告中的修復版本根本對這個漏洞未做任何修補。

說明: 6

 

漏洞發生后,各安全廠商紛紛忙碌起來。安恒信息更是在第一時間采取應措施。對Apache發布Struts2 S2-033遠程代碼執行漏洞的修復方案經過安恒研究院研究人員的測試,確認該修復方案并不完整,依然會導致惡意攻擊者對Struts2應用發起遠程代碼執行攻擊,并對外發布緊急預警提示。發現此次Struts2漏洞修復方案無效的就是安恒信息技術高手“Nike.zheng”,此前4月份,就是他就曾向Apache官方提交了Struts 2高危安全漏洞(CVE-2016-3081,S02-32),并受到來自官方的回復及感謝。

面對此次Struts2 S2-033漏洞修復方案并不完整,安恒信息安全工程師詳實的記錄下分析漏洞的情況,并已給出了相應的防護方案:

客戶可以使用明鑒web應用弱點掃描器和網站安全監測平臺在線更新策略來檢測是否自身應用存在漏洞,WAF產品可以有效防護本次漏洞;同時也可以使用在線檢測0day.websaas.com.cn進行檢測。

而除了進行升級修復外,面對防不勝防的漏洞威脅,安恒信息提醒廣大開發者及用戶,接入專業的第三方安全服務機構進行專業的安全防護將可能是更為有效有保障的選擇。據悉,安恒信息風暴中心分別提供網絡空間安全態勢感知服務可及時提供提供預警通報,“玄武盾”云安全防護服務第一時間進行0day漏洞防護,以及一站式"安恒云"平臺服務,應對大數據時代下云的一體化安全防護,提供與時俱進的全面解決方案。

安恒信息作為云安全、應用安全、大數據安全和智慧城市安全等前沿領域的領導品牌、全球網絡安全500強企業,再是事件后表示:在未來,秉承企業“務實,創新”精神,持續為客戶提供擁有自主知識產權的信息安全產品和高品質的信息安全服務,時刻保護用戶的數據信息安全。

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2013-07-19 09:36:04

struts2struts2漏洞

2013-07-18 15:09:27

2013-07-22 10:45:56

2017-07-11 09:42:22

漏洞

2013-07-24 10:35:02

2013-05-22 10:28:19

2016-04-29 10:58:13

2013-07-18 15:57:42

2012-12-18 16:18:06

2013-07-18 10:06:54

2017-09-12 07:54:32

2013-07-24 14:06:48

2017-07-14 13:51:19

2012-07-12 12:26:36

2014-04-25 09:43:54

2017-03-08 22:23:02

2023-12-14 16:20:09

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞檢測

2016-08-01 11:07:51

Oracle漏洞

2014-04-24 15:30:48

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 人人色视频 | 激情网站在线观看 | 欧美精品综合在线 | 中文字幕成人在线 | 国产精品美女久久久久久免费 | 男女视频在线免费观看 | 免费观看的av毛片的网站 | 日韩一区在线播放 | av网站免费在线观看 | 91久久久久久 | 天天干视频网 | 亚洲aⅴ | 天天干天天操天天爽 | 欧美一区 | 99精品一区二区 | 欧美日韩亚洲国产 | 性xxxxx| 一级毛片视频 | 能看的av| 亚洲免费高清 | 福利视频网址 | 一区二区三区免费在线观看 | 国产精品久久久久永久免费观看 | 国产视频线观看永久免费 | 最新国产精品精品视频 | 日韩在线视频一区 | 琪琪午夜伦伦电影福利片 | 日韩精品在线网站 | 欧美一级艳情片免费观看 | 国产一区二区三区久久久久久久久 | 日韩一区二区三区精品 | 国产精品久久久久久久久动漫 | 欧美日韩在线观看一区 | 日韩在线播放第一页 | 91精品国产综合久久久久久蜜臀 | 欧美aaaa视频 | 国产成人高清视频 | 性做久久久久久免费观看欧美 | 高清国产午夜精品久久久久久 | 国产一级免费视频 | 国产成人精品久久二区二区91 |