ApacheStruts再曝高危远程代码执行漏洞

据8月27日消息,Semmle 安全研究员 Man Yue Mo 近日披露了一个存在于流行的 Apache Struts Web 应用框架中的远程执行代码漏洞,可能允许远程攻击者在受影响的服务器上执行恶意代码。该漏洞编号为 CVE-2018-11776 ,被归类为高危漏洞,是由于在某些配置下对 Struts 框架核心中用户提供的不可信输入的验证不充分而产生。它会在两种情况下容易被触发:


Struts 配置中的 alwaysSelectFullNamespace 标志设置为 true 。


Struts 配置文件包含 “action” 或 “url” 标记,该标记未指定可选的 namespace 属性或指定通配符命名空间。


ApacheStruts再曝高危远程代码执行漏洞_业界动态_行业云


据悉,使用 Apache Struts 2.3——2.3.34 和 2.5——2.5.16 版本,以及一些已经停止支持的 Struts 版本的所有应用都可能容易受此漏洞攻击,Apache Struts 团队在收到反馈后,已于前两天发布的 2.3.35 和 2.5.17 中进行了修复,并建议用户尽快升级。


这不是 Semmle 安全研究团队第一次报告 Apache Struts 的高危 RCE 漏洞。不到一年前,该团队披露了在 Apache Struts 中类似的远程执行代码漏洞(CVE-2017-9805)。



9
158
0
76

相关资讯

  1. 1、13小时票房大破6400万,大片《海王》碾压新片勇夺票房冠军4917
  2. 2、荷兰弟已经抵达亚特兰大宣布《蜘蛛侠3》正式开拍_视频4422
  3. 3、《贤妻》明晚收官华丽逆袭登顶收视冠军4751
  4. 4、《放手爱》3月公映杜汶泽念贤儿首次互飚戏2249
  5. 5、高贵妃延禧内外气场全开,最爱T恤牛仔裤丸子头,时装比古装更动人可爱4784
  6. 6、《长歌行》官博转发李乐嫣仿妆视频,遭迪丽热巴粉丝内涵2761
  7. 7、《越来越好》受追捧陈奕迅录音棚搞怪花絮曝光3872
  8. 8、《人》卫视二轮播出“”态人生传递正能量1932
  9. 9、2020年度让人上头的10部电视剧,哪部是你看过两遍以上的?1451
  10. 10、林心如嫌弃他长得丑,出道十几年怎么捧都捧不红,今让人刮目相看4207
全部评论(0)
我也有话说
0
收藏
点赞
顶部