预警通告:Struts2 远程代码执行误差(S2-045)
2017-03-07
Apache Struts2 远程代码执行误差(S2-045)
Apache Structs2的Jakarta
Multipart parser插件保存远程代码执行误差,误差编号为CVE-2017-5638。攻击者可以在使用该插件上传文件时,修改HTTP请求头中的Content-Type值来触发该误差,导致远程执行代码。
相关链接如下:
https://cwiki.apache.org/confluence/display/WW/S2-045?from=timeline&isappinstalled=0
九游老哥科技威胁预警级别
高级:影响规模较量广,危害严重,使用难度较低,7*24小时内部应急跟踪,24小时内完成手艺剖析、产品升级和防护计划。
影响的版本
- Struts 2.3.5 - Struts 2.3.31
- Struts 2.5 - Struts 2.5.10
不受影响的版本
- Struts 2.3.32
- Struts 2.5.10.1
若是用户正在使用受影响版本的Jakarta插件:
- 建议用户升级到不受影响的版本(Struts 2.3.32或Struts 2.5.10.1),建议在升级前做好数据备份。
- 改用其他Multipart parser应用。
九游老哥科技清静团队会一连关注事态转变,后续会宣布详细的剖析报告、产品升级及解决计划,请宽大用户随时关注。
级别 形貌
- 高 影响规模较量广,危害严重,使用难度较低,7*24小时内部应急跟踪,24小时内完成手艺剖析、产品升级和防护计划。
- 中 影响规模可控,危害水平可控,使用难度较高,7*8小时内部应急跟踪,72小时内完成手艺剖析、产品升级和防护计划。
- 低 影响较小,危害水平较小。
九游老哥科技声明
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。

九游老哥云





