每日安全资讯:Struts 2再曝远程代码执行漏洞S2-037 (CVE-2016-4438)

Posted Linux中国

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了每日安全资讯:Struts 2再曝远程代码执行漏洞S2-037 (CVE-2016-4438)相关的知识,希望对你有一定的参考价值。


1今日关注

漏洞预警:Struts 2再曝远程代码执行漏洞S2-037 (CVE-2016-4438)

今年4月份,Apache Struts 2之上发现的S2-033远程代码执行漏洞,以迅雷不及掩耳之势席卷而来。其利用代码很快就在短时间内迅速传播。而且官方针对这个高危漏洞的修复方案还是无效的。

悲剧的事情今天又再度发生了,这次发现的Struts 2新漏洞编号为CVE-2016-4438。这是又一个很严重的远程代码执行漏洞:使用REST插件的用户就会遭遇该问题。

有关该漏洞的详情如下:

Apache Struts 2  S2-037 远程代码执行漏洞编号:CVE-2016-4438 漏洞危害:造成远程代码执行 漏洞等级:高危 影响版本:Apache struts  2.3.20  -  2.3.28.1 版本使用了REST插件的用户 修复方案:加入cleanupActionName进行过滤 或者 更新至官方struts2.3.29

FreeBuf百科:Struts 2

Apache Struts 2是世界上最流行的Java Web服务器框架之一,是Struts的换代产品:在Struts 1和WebWork的技术基础上,进行合并产生全新的Struts 2框架。Struts 2的体系结构与Struts 1的体系结构差别巨大。Struts 2以WebWork为核心,采用拦截器的机制处理用户的请求,这样的设计也使得业务逻辑控制器能够与ServletAPI完全脱离开,所以Struts 2可以理解为WebWork的更新产品。虽然从Struts 1到Struts 2有着太大的变化,但是相对于WebWork,Struts 2的变化很小。 



2今日漏洞


  1. 江苏淮海农村商业银行某处getShell,800万本地customer姓名/身份证号/银行卡号,500万住房贷款银行卡信誉等敏感数据
    http://loudong.360.cn/vul/info/qid/QTVA-2016-447629

  2. 长春农商银行某P2P系统命令执行影响内网安全
    http://www.wooyun.org/bugs/wooyun-2016-0218032

  3. 招商银行信用卡设计逻辑缺陷积分礼品任意兑换
    http://www.wooyun.org/bugs/wooyun-2016-0218696

  4. 海门农商银行某系统getshell泄露200万客户对账单信息及百万用户短信记录
    http://loudong.360.cn/vul/info/qid/QTVA-2016-442808

  5. 农业银行某第三方平台数据库沦陷
    https://www.vulbox.com/bugs/vulbox-2016-022

(来源:乌云、补天、漏洞盒子,安华金和搜集整理)



以上是关于每日安全资讯:Struts 2再曝远程代码执行漏洞S2-037 (CVE-2016-4438)的主要内容,如果未能解决你的问题,请参考以下文章

高危预警|Struts2再曝高危远程代码执行漏洞(S2-052)

Struts2再曝S2-053远程代码执行漏洞 创宇盾无需升级即可防御

9.12安全帮每日资讯:Struts2 新漏洞(S2-052)出现利用实例;黑白名单要你何用;黑客可以远程访问医用注射泵

06.07安全帮®每日资讯:WebSphere远程代码执行漏洞(CVE-2020-4450)通告;IBM发布数据加密工具包

Apache Struts2 再曝高危漏洞,建议立即进行检测与防护

Struts2又曝高危远程代码执行漏洞 多家安卓手机芯片厂商的Bootloader存在漏洞