首页专业服务新闻中心成功案例标准法规互动下载关于我们
当前位置: 首页>>新闻中心>>中心动态>>正文
 
测评中心关于Struts(S2-048)远程命令执行漏洞情况的公告
2017-07-08 16:04     (浏览次数:)

7月7日,Apache Struts官方发布最新安全公告,公告称Apache Structs2的strus1插件存在远程代码执行的高危漏洞,漏洞编号为CVE-2017-9791(S2-048)。  

该漏洞存在Struts2和Struts1一个Showcase插件Action Message类中,通过构建不可信的输入实现远程命令攻击,存在安全风险。  

一.漏洞背景

Apache的Struts2是一个优雅的,可扩展的开源MVC框架,主要用于创建企业级的Java Web应用程序。在Struts2.3.X系列的Showcase插件中演示Struts2整合Struts1的插件中存在一处任意代码执行漏洞。当你的Web应用使用了Struts2 Struts1插件,则可能导致Struts2执行由外部输入的恶意攻击代码。  

二.影响版本

据了解,该漏洞的主要影响版本为Apache Struts Version:2.3.x,受影响的用户可以升级到2.5.10.1版本,或关闭Showcase插件进行规避。  

三、漏洞修复建议

1、根据业务情况,禁用关闭(删除)\struts-2.3.x\apps\struts2-showcase.war包。  

2、建议升级到最新版本2.5.10.1。  

  

咨询方式:  

联系人:王楠、李灏、赵少飞、巨腾飞  

联系电话:029-88319550-8017或8019  

上一条:测评中心参加全国信安标委WG7组2017年第二次全会
下一条:测评中心参加秦云工程数据交换共享平台上线仪式暨新型智慧城市建设推进工作座谈会
关闭窗口
 

 Copyright@2014 陕西省网络与信息安全测评中心版权所有   陕ICP备09018966号-1  地址:陕西省西安市高新区茶张路1号省信息化中心

 邮箱登陆   网站地图   电话:029-88319550   传真:029-88317698