Apache Structs2的Jakarta Multipart parser插件存在远程代码执行漏洞,漏洞编号为CVE-2017-5638。cwiki.apache.org公告了这个信息。

绿盟科技发布免费扫描工具及产品升级包

绿盟科技紧急发布了在线免费扫描工具,同时发布了产品升级包,包括绿盟远程安全评估系统RSAS V6插件升级包,及WEB应用漏洞扫描系统WVSS V6插件设计包

Struts 2漏洞CVE-2017-5638 扫描工具

绿盟云已上线紧急扫描,地址:

http://t.cn/RipBq1c

再增加一个手机上使用的版本,

https://cloud.nsfocus.com/megi/hole_list.html

Struts 2漏洞CVE-2017-5638产品升级包

  • RSAS V6已发布插件升级包 V6.0R02F00.0412
  • WVSS V6已发布插件升级包 V6.0R03F00.70

各升级包下载地址,参见

http://update.nsfocus.com/

远程代码执行漏洞rce漏洞是什么

通俗解释

远程执行代码是一种比较严重的漏洞,举个例子,攻击者把恶意代码存放在一个网页上面,然后你的电脑里面装了带漏洞的软件,当你访问那个网页的时候,这个漏洞就会触发,恶意代码就会执行。 恶意代码通常会后台下载一个文件然后执行它,而它下载的通常是木马,也就是说你一访问这个网页就会中毒,大部分“网马”指的就是这类

科学解释

远程命令执行漏洞,用户通过浏览器提交执行命令,由于服务器端没有针对执行函数做过滤,导致在没有指定绝对路径的情况下就执行命令,可能会允许攻击者通过改变 $PATH 或程序执行环境的其他方面来执行一个恶意构造的代码.

绿盟科技发布 Apache Struts2 远程代码执行漏洞(S2-045)威胁预警通告

通告全文如下

Apache Structs2的Jakarta Multipart parser插件存在远程代码执行漏洞,漏洞编号为CVE-2017-5638。攻击者可以在使用该插件上传文件时,修改HTTP请求头中的Content-Type值来触发该漏洞,导致远程执行代码。

相关链接如下:

https://cwiki.apache.org/confluence/display/WW/S2-045?from=timeline&isappinstalled=0

绿盟科技威胁预警级别

高级:影响范围比较广,危害严重,利用难度较低,7*24小时内部应急跟踪,24小时内完成技术分析、产品升级和防护方案。

绿盟科技威胁事件定级标准

级别 描述

  • 高 影响范围比较广,危害严重,利用难度较低,7*24小时内部应急跟踪,24小时内完成技术分析、产品升级和防护方案。
  • 中 影响范围可控,危害程度可控,利用难度较高,7*8小时内部应急跟踪,72小时内完成技术分析、产品升级和防护方案。
  • 低 影响较小,危害程度较小。

影响范围

影响的版本

  • Struts 2.3.5 - Struts 2.3.31
  • Struts 2.5 - Struts 2.5.10

不受影响的版本

  • Struts 2.3.32
  • Struts 2.5.10.1

规避方案

如果用户正在使用受影响版本的插件:

  • 建议用户升级到不受影响的版本(Struts 2.3.32或Struts 2.5.10.1),建议在升级前做好数据备份。
  • 改用其他Multipart parser应用。

绿盟科技安全团队会持续关注事态变化,后续会发布详细的分析报告、产品升级及解决方案,请广大用户随时关注。

绿盟科技声明

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

原文发布时间:2017年3月24日

本文由:绿盟科技发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/struts2-rce-high-risk-vulnerability-cve-2017-5638

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

Struts 2再爆高危漏洞CVE-2017-5638 绿盟科技发布免费扫描工具及产品升级包相关推荐

  1. 以太坊再爆高危漏洞!黑客增发ATN 1100万枚token事件始末

    以太坊再爆高危漏洞!黑客增发ATN 1100万枚token事件始末 编者按:5月11日,ATN Token遭受恶意攻击,攻击者利用DSAuth库与ERC223搭配使用具有的混合漏洞,窃取了ATN的所有 ...

  2. 小心!智能合约再爆高危漏洞,两大加密货币直接变废纸!

    小心!智能合约再爆高危漏洞,两大加密货币直接变废纸! 大家都还记得,前一段时间发生的BEC智能合约的安全漏洞问题.近日,智能合约安全问题再次上演,火币Pro发布公告,暂停EDU冲提币业务,随后EDU智 ...

  3. 【黑鸟安全预警与每日资源】S2-048!Struts2 再爆高危漏洞!

    [黑鸟安全预警]S2-048!Struts2 再爆高危漏洞!目前POC已公开,请各单位检查自己的应用是否有使用了Struts2 Struts1的插件!若使用了该插件会导致不受信任的输入传入到 Acti ...

  4. ImageMagick再爆严重漏洞,可导致雅虎邮箱用户邮件内容泄漏

    本文讲的是ImageMagick再爆严重漏洞,可导致雅虎邮箱用户邮件内容泄漏, 在安全研究员发现图片处理库ImageMagick存在严重漏洞.可导致服务器内存数据泄漏错误后,雅虎工程师决定把自家网站上 ...

  5. Android 爆高危漏洞,华为小米皆中招;第三代苹果 AirPods 来了;SQLite 3.30.0 发布 | 极客头条...

    快来收听极客头条音频版吧,智能播报由标贝科技提供技术支持. 「CSDN 极客头条」,是从 CSDN 网站延伸至官方微信公众号的特别栏目,专注于一天业界事报道.风里雨里,我们将每天为朋友们,播报最新鲜有 ...

  6. Spring Cloud 爆高危漏洞!!!

    今日推荐 最适合晚上睡不着看的 8 个网站,建议收藏哦 23 种设计模式的通俗解释,虽然有点污,但是秒懂请立即卸载这款 IDEA 插件!SQL自动检查神器,再也不用担心SQL出错了,自动补全.回滚等功 ...

  7. 突发!Spring Cloud 爆高危漏洞。。赶紧修复!!

    Spring Cloud 突发漏洞 Log4j2 的核弹级漏洞刚告一段落,Spring Cloud Gateway 又突发高危漏洞,又得折腾了... 2022年3月1日,Spring官方发布了关于Sp ...

  8. 再爆安全漏洞,这次轮到Jackson了,竟由阿里云上报

    ✍前言 你好,我是YourBatman. 今天中午收到我司安全部发了一封邮件:Jackson存在安全漏洞.查了一下,这件事并不算很新鲜了(已经过了10天的样子),本文来聊聊吧. 说起来还蛮戏剧化:阿里 ...

  9. 安卓系统再曝高危漏洞!大部分手机都可能被黑客控制

      新智元报道   来源:arstechnica 编辑:张佳 [导读]谷歌警告:攻击者正在利用Android移动操作系统中的"零日漏洞"进行攻击,该漏洞可以使攻击者完全控制至少18 ...

最新文章

  1. 架构设计的本质:系统与子系统、模块与组件、框架与架构
  2. 46 岁美国华裔“鞋王”意外去世,25 岁创业成亿万富翁
  3. KafkaOffsetMonitor 安装
  4. 解决VS2013或2017中类似于:error C4996: 'scanf': This function or variable may be unsafe的问题
  5. 如何梳理产品功能,才能既见森林又见树木?
  6. minigui大号字体的实现,即ttf库的使用【转】
  7. Python-运算符和其优先级
  8. Mysql表的过滤查询
  9. Windows下,BAT文件中使用XCopy复制整个目录
  10. windows bat 批处理常用命令
  11. 【mud】金庸武侠年表-清朝以前
  12. 鸿蒙系统充电慢,数据线充电慢怎么解决
  13. 油价上涨后,「两轮电动车」还是没有找到正确的出路?
  14. 计算机研究生期末汇报,研究生学期总结ppt.doc
  15. 打印机服务器显示未连接,解决win10打印机提示“无法连接打印机 后台处理程序未运行”的方法...
  16. 蓝桥云课 鲁卡斯队列
  17. 设计模式之工厂模式(factory pattern)
  18. 时间计算题100道_搞定一建经济中让你抓耳挠腮的计算题(1)
  19. 大数据之保险行业的领导驾驶舱到底怎么做!附上模板
  20. 为期两年的研究揭示了Android的大问题

热门文章

  1. 掘金、聚宽和米筐各量化平台优缺点
  2. 宝妈适合学计算机方面的什么,适合宝妈的成考专业 学什么专业前景好
  3. Tigo获得Flex MLPE平台专利
  4. 简师网:国家公务员调剂条件
  5. 一年半,考了11次公务员,年少不知编制香
  6. Unity3D平台实现全景实时RTMP|RTSP流渲染
  7. JSP美容管理系统系统myeclipse开发mysql数据库web结构java编程
  8. 面条html5,6道面条分享,味道都不错,做法也简单
  9. 基于JAVA二手交易系统设计与实现 开题报告
  10. Unity游戏开发-游戏热更新以及登录流程