Apache Struts2爆高危漏洞 启明星辰提供扫描和消控方案

VSole2022-04-14 14:58:44

近期,启明星辰漏扫团队在漏洞监控中发现Apache Struts2存在远程代码执行漏洞,Apache Struts2框架是一个用于开发Java EE网络应用程序的Web框架,它本质上相当于一个servlet,在MVC设计模式中,Struts2作为控制器(Controller)来建立模型与视图的数据交互。

2022年4月12日,Apache发布安全公告,修复了一个Apache Struts2中的远程代码执行漏洞。漏洞编号:CVE-2021-31805,漏洞威胁等级:高危

在 Apache Struts2 2.0.0-2.5.29 中,如果开发人员使用%{...} 语法应用强制OGNL解析,标签的某些属性仍然可被二次解析。当对标签属性中未经验证的原始用户输入进行解析时可能会导致远程代码执行。

漏洞概述

漏洞排查

方法一:

全盘检索是否存在struts2-core-{version}.jar,并检查使用的版本号是否在受影响范围内,如在影响范围内,则表示用户可能受漏洞影响。

检索文件

方法二:

遇到使用maven编译的项目时可检测该项目的根目录下pom.xml的内容,在此文件中检索struts2-core字样可看到对应的版本信息,如在受影响范围内,则可能受该漏洞影响。

  org.apache.struts

  struts2-core

  2.3.20

漏洞检测

启明星辰漏扫系统已于2022年4月13日紧急发布针对该漏洞的升级包,支持对该漏洞进行授权扫描,用户升级标准漏洞库后即可对该漏洞进行扫描:

6070版本升级包为607000428,升级包下载地址:

https://venustech.download.venuscloud.cn

授权扫描方式

请使用启明星辰漏扫系统产品的用户尽快升级到最新版本,及时对该漏洞进行检测,以便尽快采取防范措施。

启明星辰Web应用检测系统已于2022年4月13日紧急发布针对该漏洞的升级包,支持对该漏洞进行扫描,用户升级启明星辰Web漏扫产品漏洞库后即可对该漏洞进行扫描:

升级包版本:7d_V3.0.6,升级包下载地址:

https:// venustech.download.venuscloud.cn

升级后已支持该漏洞


请启明星辰Web应用检测系统产品的用户尽快升级到最新版本,及时对该漏洞进行检测,以便尽快采取防范措施。

基线核查

启明星辰安全配置核查管理系统已于2022年4月13日紧急发布针对该漏洞的核查资源包,支持对该漏洞进行核查,用户升级安全配置核查管理系统资源包后即可对该漏洞进行核查:

基线核查

临时措施

避免对不受信任的用户输入使用强制OGNL评估。

修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:Struts 2.5.30或更高版本,并要做好资产自查以及预防工作,以免遭受入侵者攻击。

补丁链接如下:

https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.30

启明星辰struts2
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期,启明星漏扫团队在漏洞监控中发现Apache Struts2存在远程代码执行漏洞,Apache Struts2框架是一个用于开发Java EE网络应用程序的Web框架,它本质上相当于一个servlet,在MVC设计模式中,Struts2作为控制器(Controller)来建立模型与视图的数据交互。
12月7日,Apache Struts2官方更新了一个存在于Apache Struts2中的远程代码执行漏洞(CVE-2023-50164)。
近日,国家信息安全漏洞库(CNNVD)收到关于Apache Struts2安全漏洞(CNNVD-202204-3223、CVE-2021-31805)情况的报送。成功利用此漏洞的攻击者,可在目标服务器远程执行恶意代码,进而控制目标服务器。Apache Struts2 2.0.0版本至2.5.29版本均受漏洞影响。目前,Apache官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取
日前,被全球广泛应用的组件Apache Log4j被曝出一个已存在在野利用的高危漏洞,攻击者仅需一段代码就可远程控制受害者服务器。 Log4j2是全球使用广泛的java日志框架,被大量应用于业务系统开发,用以记录程序输入输出日志信息。由于Log4j2组件在处理程序日志记录时存在JNDI注入缺陷,未经授权的攻击者利用该漏洞,可向目标服务器发送精心构造的恶意数据,触发Log4j2组件解析缺陷,实现目
入侵的通用处置流程
国家互联网信息办对《网络数据安全管理条例》公开征求意见。
一文读懂HW护网行动
2022-07-26 12:00:00
随着《网络安全法》和《等级保护制度条例2.0》的颁布,国内企业的网络安全建设需与时俱进,要更加注重业务场景的安全性并合理部署网络安全硬件产品,严防死守“网络安全”底线。“HW行动”大幕开启,国联易安誓为政府、企事业单位网络安全护航!
近日,由信息安全与通信保密杂志社主办的2022-2023年度中国网络安全与信息产业“金智奖”评选结果重磅揭晓。
2022年,启明星集团IDS/IPS以16.9%的份额占据市场第一
大咖齐聚一堂,共话金融网络安全建设。
VSole
网络安全专家