中文字幕在线观看,亚洲а∨天堂久久精品9966,亚洲成a人片在线观看你懂的,亚洲av成人片无码网站,亚洲国产精品无码久久久五月天

Struts2漏洞預(yù)警

Struts2 devMode導(dǎo)致遠(yuǎn)程代碼執(zhí)行漏洞

什么是devMode?

所謂的devMode模式,看名稱也知道,是為Struts2開發(fā)人員調(diào)試程序準(zhǔn)備的,在此模式下可以方便地查看日志等信息。默認(rèn)情況下,devMode模式是關(guān)閉的。不過實(shí)際上仍然有很多網(wǎng)站上線的時(shí)候就赤裸裸地采用devMode模式,自然面臨更大的安全問題,需要盡快修復(fù)。

影響范圍:

當(dāng)Struts開啟devMode時(shí),該漏洞將影響Struts 2.1.0–2.5.1,通殺Struts2所有版本。

修復(fù)方案:

關(guān)閉devMode:在struts.xml 設(shè)置

<constant name="struts.devMode" value="false" />



Struts2相關(guān)漏洞說明:

===========================================================================================

[+]11 S2-046  CVE-2017-5638   可執(zhí)行CMD命令

[+]10 S2-045  CVE-2017-5638   可執(zhí)行CMD命令

[+]9 devMode CVE-xxxx-xxxx   可GetShell/獲取物理路徑/執(zhí)行CMD命令

[+]8 S2-037  CVE-2016-4438   可GetShell/獲取物理路徑/執(zhí)行CMD命令

[+]7 S2-032  CVE-2016-3081   可GetShell/獲取物理路徑/執(zhí)行CMD命令

[+]6 S2-020  CVE-2014-0094   可GetShell

[+]5 S2-019  CVE-2013-4316   可GetShell/獲取物理路徑/執(zhí)行CMD命令

[+]4 S2-016  CVE-2013-2251   可GetShell/獲取物理路徑/執(zhí)行CMD命令

[+]3 S2-013  CVE-2013-1966   可GetShell/獲取物理路徑/執(zhí)行CMD命令

[+]2 S2-009  CVE-2011-3923   可GetShell/獲取物理路徑/執(zhí)行CMD命令

[+]1 S2-005  CVE-2010-1870   可GetShell/獲取物理路徑/執(zhí)行CMD命令/列文件目錄

===========================================================================================


解決辦法:

將struts2的jar包更新到最新版,請根據(jù)自己所使用的版本進(jìn)行升級(jí)

http://mirrors.hust.edu.cn/apache/struts/
 

另外最重要的一點(diǎn),如果您是自主部署的java環(huán)境,請務(wù)必不要使用root或者管理員賬號(hào)來運(yùn)行java應(yīng)用。


編輯:西部數(shù)碼
日期:2014-10-21

收藏 】 【 打印 】   
您可對文檔進(jìn)行評分喲~

勾選遇到的問題提交給我們,收到反饋后保證及時(shí)修正更新!

提交反饋需要先登陸會(huì)員帳號(hào)

上一篇:VPS/云主機(jī)如何掛載備份盤
下一篇:centos 6.4安裝Lumanager后出現(xiàn)大量postdrop進(jìn)程的解決辦法
若文檔內(nèi)容對您沒有幫助,不能解決問題? 您還可以 咨詢在線客服提交工單搜索常見問題 ,我們將竭誠為您服務(wù)。
  >> 相關(guān)文章
 
分享至:
Top

24小時(shí)客服熱線

400-028-5800

028-62778877

您好,非正常上班時(shí)間若有緊急技術(shù)問題,請撥總機(jī)后按7號(hào)鍵, 其他問題請?zhí)峤还位蛟谏习鄷r(shí)間聯(lián)系,謝謝支持!