您现在的位置是:IT资讯 >>正文
请立即升级!Struts 2 开源 Web 应用程序曝出严重安全漏洞
IT资讯34438人已围观
简介近日,阿帕奇公司发布安全公告称 Struts 2 开源 Web 应用程序框架存在严重安全漏洞,可能导致远程代码执行。该漏洞被追踪为 CVE-2023-50164,其根源在于文件上传逻辑,该逻辑可实现未 ...
近日 ,请立阿帕奇公司发布安全公告称 Struts 2 开源 Web 应用程序框架存在严重安全漏洞 ,即升级可能导致远程代码执行 。源W应用严重
该漏洞被追踪为 CVE-2023-50164,程序其根源在于文件上传逻辑,曝出该逻辑可实现未经授权的安全路径遍历,在这种情况下极易被用来上传恶意文件并执行任意代码 。模板下载漏洞

Struts 是请立一个 Java 框架,主要使用模型-视图-控制器(MVC)架构来构建面向企业的即升级网络应用程序 。
Source Incite 的源W应用严重 Steven Seeley 发现并报告了这一漏洞,此漏洞可能影响以下几个软件版本 :
Struts 2.3.37(EOL)Struts 2.5.0 - Struts 2.5.32Struts 6.0.0 - Struts 6.3.0其中,建站模板程序2.5.33 和 6.3.0.2 或更高版本中提供了该漏洞的曝出补丁。
阿帕奇公司表示非常感谢 Source Incite 的安全 Steven Seeley 报告了该漏洞 。此外,漏洞研究人员强烈建议所有 Struts 2 用户立即安装补丁 ,请立并更新到最新的亿华云网络应用程序框架版本。并表示这是一个即插即用的替换程序,升级十分便捷。
风险和潜在影响由于此漏洞允许任意远程代码执行,一旦被成功利用 ,源码下载可能对使用 Struts 2 构建的 Web 应用程序的安全性构成严重风险。
攻击者可能会破坏受影响的服务器和网络 、执行拒绝服务攻击 、窃取敏感数据或使用受感染的服务器租用系统进行恶意软件分发和其他网络攻击 。
虽然虽然目前还没有出现黑客利用此漏洞攻击的事件,但不能掉以轻心。该软件之前的一个安全漏洞(CVE-2017-5638,CVSS 得分 :10.0)曾在 2017 年被黑客利用,源码库并入侵了美国消费者信用报告机构 Equifax 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/76f799916.html
相关文章
华为积极推动知识产权保护,在技术创新和应用之间取得平衡
IT资讯[深圳,2023年7月13日] 全球最大的专利持有企业之一华为于周四在深圳召开其年度旗舰活动“跨越创新边界——2023创新和知识产权论坛”,并在活动上公布了其手机、Wi-Fi和物联网专利许可费率。华为 ...
【IT资讯】
阅读更多超过300万台未加密的邮件服务器暴露
IT资讯目前,超过300万台未启用TLS加密的POP3和IMAP邮件服务器暴露在互联网上,容易受到网络嗅探攻击。IMAP和POP3是访问邮件服务器上邮件的两种方式。IMAP适用于从多个设备如手机和笔记本电脑) ...
【IT资讯】
阅读更多2024年768个CVE漏洞被利用,较2023年增长20%
IT资讯2024年,多达768个带有CVE标识的漏洞被报告为在野外被利用,较2023年的639个CVE增长了20%。VulnCheck将2024年描述为“威胁行为者针对漏洞利用的又一个丰收年”,并指出23.6 ...
【IT资讯】
阅读更多