安恒紧急预警:Struts2 最新高危漏洞官方修复方案无效

Posted 安恒信息

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了安恒紧急预警:Struts2 最新高危漏洞官方修复方案无效相关的知识,希望对你有一定的参考价值。

 介绍 
Struts2是Struts的下一代产品,是在 struts 1和WebWork的技术基础上进行了合并的全新的Struts 2框架。其全新的Struts 2的体系结构与Struts 1的体系结构差别巨大。Struts 2以WebWork为核心,采用拦截器的机制来处理用户的请求,这样的设计也使得业务逻辑控制器能够与ServletAPI完全脱离开,所以Struts 2可以理解为WebWork的更新产品。虽然从Struts 1到Struts 2有着太大的变化,但是相对于WebWork,Struts 2的变化很小。
官方问题版本及修复方案
影响的版本:
Struts 2.3.20 – Struts 2.3.28 (不包括 2.3.20.3和 2.3.24.3)。
不受影响的版本:
Struts 2.3.20.3、 2.3.24.3 或者 2.3.28.1。
通过分析安全公告中的修复版本根本对这个漏洞未做任何修补。官方安全公告中的最新版修复是无效的。
修复方案:关闭动态方法调用
在struts.xml中的<constant name=”struts.enable.DynamicMethodInvocation” value=”true” />改为<constant name=”struts.enable.DynamicMethodInvocation” value=”false” />如果不存在上面的属性则不用修改,或者升级到Struts2 2.5, 或联系安恒信息使用安恒WEB应用防火墙或玄武盾进行防护。

客户可以使用明鉴web应用弱点扫描器和网站安全监测平台在线更新策略来检测是否自身应用存在漏洞,也可以使用在线检测0day.websaas.com.cn进行检测。



杭州安恒信息技术有限公司
杭州安恒信息技术有限公司(DBAPPSecurity)是由国家千人计划专家范渊先生于2007年创办,是中国领先的信息安全产品和服务解决方案提供商,阿里巴巴使命级战略合作伙伴。作为云安全、应用安全、大数据安全和智慧城市安全等前沿领域的领导品牌,继2015年入选全球网络安全500强(中国仅4家)后,2016年再次入选,并居中国企业榜首。曾先后为北京奥运会、国庆60周年庆典、上海世博会、广州亚运会、抗战七十周年、连续两届世界互联网大会等重大活动提供全方位网络信息安全保障。

公司主营业务涵盖云计算安全,大数据安全以及应用安全、数据库安全、移动互联网安全、智慧城市安全等,包括安全态势感知、威胁情报分析、攻防实战培训、顶层设计、标准制定、课题和安全技术研究、产品研发、产品及服务综合解决方案提供等。

安恒信息通过“云监测、云防护、云审计、云应用”四大产品线构建全生命周期的一站式“安恒云”平台,为用户提供全方位、立体式的安全托管服务,帮助用户更快速、更安全、更放心的拥抱云计算和大数据,目前“安恒云”防护模式已在各大云平台成功实践并拥有上千家云客户案例。是政府军工、公检法司、运营商、金融能源、财税审计、教育医疗、互联网+等行业值得信赖的网络安全首选品牌!


微信号:DBAPP2013
 
长按识别二维码关注我们


以上是关于安恒紧急预警:Struts2 最新高危漏洞官方修复方案无效的主要内容,如果未能解决你的问题,请参考以下文章

重大紧急安全预警:Apache Struts 2再爆高危远程漏洞

鬼节紧急预警|Struts2又双叒叕爆高危漏洞(S2-052)!内有神物!

未然预警 | Apache Struts2再爆高危漏洞S2-052

高危漏洞预警:Struts2 远程命令执行漏洞(CVE-2018-11776/S2-057)

新版发布:Struts2 S2-057远程代码执行漏洞预警V2.0

高危漏洞预警39期:Struts2 REST插件XStream远程代码执行漏洞