頻爆漏洞的Struts2辛润,還要怎么走下去膨处?

昨天的信息安全和互聯(lián)網(wǎng)界,再一次被Struts2刷了一次屏:Struts2存在遠程代碼執(zhí)行的嚴重漏洞(漏洞編號S2-045,CVE編號:cve-2017-5638)真椿,并被官方定級為高危風險鹃答。黑客可以利用該漏洞通過瀏覽器在遠程服務器上執(zhí)行任意系統(tǒng)命令,將會對受影響站點造成嚴重影響突硝,引發(fā)數(shù)據(jù)泄露测摔、網(wǎng)頁篡改、植入后門解恰、成為肉雞等安全事件锋八。

那么,問題來了护盈,Struts2到底是什么玩意挟纱?

Struts2是一個基于MVC設計模式的Web應用框架,它本質(zhì)上相當于一個servlet黄琼,在MVC設計模式中,Struts2作為控制器(Controller)來建立模型與視圖的數(shù)據(jù)交互整慎,它在國內(nèi)使用非常廣泛脏款,被大量的政府、金融以及大中型互聯(lián)網(wǎng)公司所使用裤园。所以撤师,每一次爆出Struts2的漏洞,相關(guān)單位和各大互聯(lián)網(wǎng)公司都非常敏感拧揽。日前盛傳的“京東12G用戶數(shù)據(jù)泄露事件”的罪魁禍首就是Struts漏洞剃盾。

近年來,Struts漏洞頻發(fā)淤袜,影響比較大的有如下這些:

2010年 S2-005

CVE-2010-1870 XWork ParameterInterceptors bypass allows OGNLstatement execution

2012年1月 S2-008

CVE-2012-0392 struts2 DevMod Remote Command Execution Vulnerability

2012年1月 S2-009

CVE-2011-3923 Struts<=2.3.1參數(shù)攔截器代碼執(zhí)行

2013年 5月 S2-013

CVE-2013-1966 Struts2 <= 2.3.14 includeParams屬性遠程命令執(zhí)行漏洞

2013年7月 S2-016

CVE-2013-2251 Struts2 <= 2.3.15.1 action痒谴、redirect、redirectAction前綴遠程命令執(zhí)行漏洞

2014年3月 S2-020

Struts2 <= 2.3.16 DoS attacks and ClassLoader manipulation

2014年4月 S2-021

Struts2 <= 2.3.16.1 bypass patch(ClassLoader manipulation)

回顧struts2的漏洞歷史铡羡,Apache官方難辭其咎积蔚,首先,開發(fā)人員安全意識不強烦周,雖然采取了基本的安全措施尽爆,但是形同虛設。其次读慎,官方修復力度不夠漱贱,給我的感覺總像是在敷衍了事,未能從根本上解決問題夭委。再就是幅狮,官方的開放精神確實很震撼,竟然直接將漏洞的PoC掛在官網(wǎng),這樣給了很多人進一步研究漏洞利用的機會彪笼,這個也是導致問題更加嚴重的一個原因钻注。

近兩年關(guān)于struts2的攻擊事件頻發(fā),攻擊面覆蓋各大門戶網(wǎng)站配猫,包括向移動幅恋、電信、聯(lián)通泵肄、各大網(wǎng)銀捆交、證券等等,因為struts2是一款功能非常強大的j2ee框架腐巢,特別是對于廣大開發(fā)人員品追,應用非常廣泛。所以一旦struts2出現(xiàn)0day冯丙,導致互聯(lián)網(wǎng)上出現(xiàn)大面積被入侵肉瓦、被拖庫,信息泄露等事件胃惜。

在這里泞莉,筆者提醒廣大java開發(fā)人員以及系統(tǒng)運維人員,面對這么一個漏洞百出的框架船殉,你還敢用嗎鲫趁,還是早日換掉這個危險的struts2吧!實在必須要用利虫,也請及時更新struts2框架版本挨厚。如果有能力,最好自己去開發(fā)應用框架糠惫,避免使用開源框架疫剃。

參考:

1.http://www.freebuf.com/articles/web/33301.html

2.https://cwiki.apache.org/confluence/display/WW/Security+Bulletins

3.http://www.leiphone.com/news/201703/GGlXuODrwTovCx0u.html

4.百度百科

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市硼讽,隨后出現(xiàn)的幾起案子慌申,更是在濱河造成了極大的恐慌,老刑警劉巖理郑,帶你破解...
    沈念sama閱讀 216,997評論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件蹄溉,死亡現(xiàn)場離奇詭異,居然都是意外死亡您炉,警方通過查閱死者的電腦和手機柒爵,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,603評論 3 392
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來赚爵,“玉大人棉胀,你說我怎么就攤上這事法瑟。” “怎么了唁奢?”我有些...
    開封第一講書人閱讀 163,359評論 0 353
  • 文/不壞的土叔 我叫張陵霎挟,是天一觀的道長。 經(jīng)常有香客問我麻掸,道長酥夭,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,309評論 1 292
  • 正文 為了忘掉前任脊奋,我火速辦了婚禮熬北,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘诚隙。我一直安慰自己讶隐,他們只是感情好,可當我...
    茶點故事閱讀 67,346評論 6 390
  • 文/花漫 我一把揭開白布久又。 她就那樣靜靜地躺著巫延,像睡著了一般。 火紅的嫁衣襯著肌膚如雪地消。 梳的紋絲不亂的頭發(fā)上炉峰,一...
    開封第一講書人閱讀 51,258評論 1 300
  • 那天,我揣著相機與錄音犯建,去河邊找鬼讲冠。 笑死瓜客,一個胖子當著我的面吹牛适瓦,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播谱仪,決...
    沈念sama閱讀 40,122評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼玻熙,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了疯攒?” 一聲冷哼從身側(cè)響起嗦随,我...
    開封第一講書人閱讀 38,970評論 0 275
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎敬尺,沒想到半個月后枚尼,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,403評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡砂吞,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,596評論 3 334
  • 正文 我和宋清朗相戀三年署恍,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蜻直。...
    茶點故事閱讀 39,769評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡盯质,死狀恐怖袁串,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情呼巷,我是刑警寧澤囱修,帶...
    沈念sama閱讀 35,464評論 5 344
  • 正文 年R本政府宣布,位于F島的核電站王悍,受9級特大地震影響破镰,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜配名,卻給世界環(huán)境...
    茶點故事閱讀 41,075評論 3 327
  • 文/蒙蒙 一啤咽、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧渠脉,春花似錦宇整、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,705評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至为朋,卻和暖如春臂拓,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背习寸。 一陣腳步聲響...
    開封第一講書人閱讀 32,848評論 1 269
  • 我被黑心中介騙來泰國打工胶惰, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人霞溪。 一個月前我還...
    沈念sama閱讀 47,831評論 2 370
  • 正文 我出身青樓孵滞,卻偏偏與公主長得像,于是被迫代替她去往敵國和親鸯匹。 傳聞我的和親對象是個殘疾皇子坊饶,可洞房花燭夜當晚...
    茶點故事閱讀 44,678評論 2 354

推薦閱讀更多精彩內(nèi)容