快速搜索

最近发布

芜湖市委常委、常务副市长张东一行来所调研

我所荣获长安汽车“创新支持奖”

广汽集团、广州开发区、工信部电子五所签订三方战略合作框架协议

武汉市制造业可靠性提升与企业卓越质量管理活动成功举办

中国电子科技委副主任朱立锋一行来所调研交流

Struts2再爆高危漏洞,大批网站安全堪忧

  • 2017-03-09
  • 来源:信息安全研究中心
  • 供稿人:魏光辉
  • 字体:

近日,著名J2EE框架——Struts2再次爆出高危安全漏洞。目前,Apache官网已发布公告,确认该漏洞并将此漏洞编号为S2-045,CVE编号为CVE-2017-5638,漏洞级别为高危,远程攻击者利用该漏洞可直接取得网站服务器控制权。

Struts是Apache基金会Jakarta项目组的一个开源项目,它采用MVC模式,帮助JAVA开发者利用J2EE开发Web应用。Struts已被广泛应用于大型互联网企业、政府、金融机构等网站建设,并作为网站开发的底层模板使用。目前,Struts2 S2-045攻击利用代码已经公开,已导致互联网上大规模攻击的出现。利用该漏洞,黑客可通过浏览器在存在该漏洞的网站服务器上执行任意系统命令、部署木马,达到窃取网站数据、篡改网页、植入后门、控制主机等恶意目的。该漏洞影响范围极广,涉及Struts 2.3.5 - Struts 2.3.31,Struts 2.5 - Struts 2.5.10多个版本。

针对该漏洞,赛宝信息安全研究中心给出以下修复建议:
1、将存在漏洞的Struts 2版本请升级至Struts2安全版本;
2、通过Servlet过滤器验证Content-Type值;
3、使用第三方安全防护设备进行防护。

 

Baidu
map