中文字幕免费精品一区果冻传媒久久久久久人妻精品一区|亚洲精品v天堂中文字幕日韩免费一区二区三区精品|国产欧洲色婷婷久久99精品91国产欧美亚洲一区中文字幕|一本大道久久a久久精品综合1|人妻精品久久久久中文字幕哇|51吃瓜爆料就看黑料社|色偷偷中文字幕|亚洲欧美日韩精品一区二区|成人午夜一区二区|日韩午夜理论片,国产亚洲精品中文字幕,日韩中文字幕一区在线观看,久久精品色欧美一区二区

關(guān)于Apache Struts2存在S2-054拒絕服務(wù)漏洞與S2-055反序列化漏洞的安全公告

發(fā)布時間:2017-12-04

近日,,國家信息安全漏洞共享平臺(CNVD)收錄了 Apache Struts2的兩個中危漏洞,,分別是:S2-054拒絕服務(wù)漏洞(CNVD-2017-35898,,對CVE-2017-15707),S2-055反序列化漏洞(CNVD-2017-27693,,對應(yīng)CVE-2017-7525),。攻擊者可利用上述漏洞對目標(biāo)系統(tǒng)進行Dos攻擊或反序列化代碼執(zhí)行攻擊。

一,、漏洞情況分析

2017年12月1日,,Apache Strusts 官方發(fā)布了Struts2的兩個中危漏洞,漏洞信息如下:

S2-054拒絕服務(wù)漏洞:Apache Struts REST插件使用了過時的JSON-lib庫,,擊者可以通過構(gòu)造特制的JSON惡意請求造成DOS攻擊,。

S2-055反序列化漏洞:由于Apache Struts調(diào)用了存在反序列化漏洞的Jackson JSON庫,導(dǎo)致了反序列化漏洞的產(chǎn)生,。

CNVD對上述漏洞的綜合評級為“中?!薄F渲蠪asterXML Jackson-databind存在遠(yuǎn)程代碼執(zhí)行漏洞在2017年8月1日,,已被CNVD庫收錄(CNVD-2017-27693),。

二、漏洞影響范圍

Struts 2.5 – Struts 2.5.14

三,、防護建議

S2-054修復(fù)建議:

方法一:升級到Apache Struts版本2.5.14.1,。

方法二:使用Jackson處理程序替換默認(rèn)的JSON-lib處理程序,替換方法:

http://struts.apache.org/plugins/rest/#use-jackson-framework-as-json-contenttypehandler

S2-055修復(fù)建議:

方法一:升級到Apache Struts版本2.5.14.1,。

方法二:手動將項目中的com.fasterxml.jackson升級到版本2.9.2,,詳情參考:https://github.com/FasterXML/jackson-databind/issues/1599#issuecomment-342983770 

附:參考鏈接:

https://cwiki.apache.org/confluence/display/WW/S2-054

https://cwiki.apache.org/confluence/display/WW/S2-055 

http://www.securityfocus.com/bid/99623

http://www.cnvd.org.cn/flaw/show/CNVD-2017-27693

http://www.cnvd.org.cn/flaw/show/CNVD-2017-35898 


 


聯(lián)系電話:010-62199788
公司地址:北京市昌平區(qū)七北路TBD云集中心(42號院)16號樓
Copyright 2015-2020 長安通信科技有限責(zé)任公司版權(quán)所有 All Rights Reserved 京ICP備13045911號

掃碼關(guān)注