漏洞预警Struts2又双叒叕出现严重漏洞(S2-053)

Posted 神月资讯

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了漏洞预警Struts2又双叒叕出现严重漏洞(S2-053)相关的知识,希望对你有一定的参考价值。

综述

继2017年9月5日,Apache Struts发布S2-052安全公告,今天Apache Struts又发布新的安全公告,Apache Struts 2的存在可能远程代码执行的中危漏洞,漏洞编号为CVE-2017-12611S2-053)。该漏洞源于在处理Freemarker标签时,如果使程序员用了不恰当的编码表达会导致远程代码执行。。

相关链接如下:

https://cwiki.apache.org/confluence/display/WW/S2-053

问题:

在使用Freemarker标签时,如果使程序员用了不恰当的编码表达会导致远程代码执行。 (如下方例子)

<@s.hidden name=“redirecturi” value=redirectUri />

<@s.hidden name=“redirecturi” value=“$ { redirecturi }” >

漏洞作者:

Lupin <lupin1314 at gmail dot com> - jd.com security team

影响版本

Struts 2.0.1 - Struts 2.3.33, Struts 2.5 - Struts 2.5.10 

漏洞等级:

中危

修复方案

1. 用户应避免在Freemarker的结构代码中使用可写的属性,或者使用只读属性来初始化value属性。

2.升级到Upgrade to Struts 2.5.12 or Struts 2.3.34


参考:

https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.13


以上是关于漏洞预警Struts2又双叒叕出现严重漏洞(S2-053)的主要内容,如果未能解决你的问题,请参考以下文章

鬼节紧急预警|Struts2又双叒叕爆高危漏洞(S2-052)!内有神物!

struts2又双叒叕有漏洞了

安全播报 | Apache Struts2 又双叒叕现高危漏洞(S2-052) 创宇盾无需升级即可防御

又双叒叕出重大漏洞了,关于Unix版本永恒之蓝,CVE-2017-7494

Struts2 S2-052远程代码执行漏洞预警(CVE-2017-9805)

未然预警 | Apache Struts2再爆高危漏洞S2-052