您的当前位置:首页 >人工智能 >Apache Struts 中两年前的严重漏洞重现,官方发布补丁 正文
时间:2025-11-04 21:08:30 来源:网络整理编辑:人工智能
Apache Software Foundation 发布了一个安全公告 S2-062,以解决 Struts 2.0.0 到 2.5.29 版本中存在的一个远程代码执行漏洞;攻击
Apache Software Foundation 发布了一个安全公告 S2-062,中两重漏以解决 Struts 2.0.0 到 2.5.29 版本中存在的年前一个远程代码执行漏洞;攻击者可以利用此漏洞来控制受影响的系统。对此,严洞重丁美国网络安全和基础设施安全局 (CISA) 也发布公告敦促组织查看 Apache 的现官公告,并尽快升级到最新的布补 Struts 2 补丁版本。
该漏洞被跟踪为 CVE-2021-31805,中两重漏是年前由于 2020 年 CVE-2020-17530 (S2-061) 的不完整修复造成的。也就是严洞重丁说,这一漏洞早在 2020 年就已存在且当时被认为已修复,现官但事实证明问题并未完全得到解决。布补

在 2020 年,b2b信息网中两重漏GitHub 的年前研究人员 Alvaro Munoz 和 Aeye 安全实验室的 Masato Anzai 报告了 Struts 2 版本 2.0.0 - 2.5.25 在某些情况下存在一个 OGNL 注入漏洞,编号为 CVE-2020-17530,严洞重丁在 CVSS 严重性方面获得了 9.8 分(满分 10 分)。现官
“如果开发者使用 %{...} 语法进行强制 OGNL 评估,布补标签的一些属性仍然可以执行双重评估。对不信任的用户输入使用强制 OGNL 评估可能导致远程代码执行和安全性能下降。”
对象图导航语言 (Object-Graph Navigation Language,OGNL) 是一种开源的 Java 表达式语言,简化了 Java 语言中的表达式范围。它被集成在 Struts2 等框架中,作用是对数据进行访问;拥有类型转换、免费源码下载访问对象方法、操作集合对象等功能。
尽管 Apache 在 Struts 2.5.26 中解决了 2020 年所报告的漏洞,但研究人员 Chris McCown 发现,所应用的修复方案并不完整。他向 Apache 报告称,“双重评估”问题仍然可以在 Struts 版本 2.5.26 及更高版本中重现。
作为解决措施,Apache 方面建议开发人员避免基于不受信任的用户输入在标签属性中使用强制 OGNL 评估,和/或升级到 Struts 2.5.30 或更高版本,以检查表达式评估是否不会导致双重评估。并建议遵循安全指南以获得最佳实践。
本文转自OSCHINA
本文标题:Apache Struts 中两年前的严重漏洞重现,云服务器官方发布补丁
本文地址:https://www.oschina.net/news/191310/apache-struts-bug-new-patch
电脑新手小白攻略教程(全面解析电脑使用技巧,帮助小白迅速掌握电脑操作)2025-11-04 20:44
面试全攻略:ElasticSearch分页与MySQL分页的底层逻辑与优化技巧2025-11-04 20:35
分布式数据库:管理和存储大规模数据2025-11-04 20:34
如何看待数据库的性能2025-11-04 20:30
ROG显卡安装教程(ROG显卡安装教程及注意事项,助你提升游戏体验)2025-11-04 20:15
如何安装网络流量监控工具vnStat和vnStati?2025-11-04 19:58
数据库性能优化:Java开发者的MySQL索引调优实践2025-11-04 19:42
五招轻松搞定SQL Server数据汇总2025-11-04 19:33
电脑蓝屏错误代码的解析与处理方法(探索蓝屏错误代码背后的故事,帮助你解决电脑问题)2025-11-04 18:41
C#中使用AES加密和解密JSON数据2025-11-04 18:30
电脑管家帮助你解决登陆错误问题(一键重启功能让你摆脱麻烦)2025-11-04 20:50
Linux压力测试工具stress的参数详解2025-11-04 20:43
依然活跃,30% 的 CVE 漏洞利用事件再次发现 Log4Shell2025-11-04 20:27
高效利用内存资源:掌握Redis内存管理与淘汰策略2025-11-04 20:22
电脑启动问题解决办法(如何解决电脑一直启动进不了的问题)2025-11-04 20:21
影响4900万客户!戴尔数据遭泄露,涉及姓名、住址等信息2025-11-04 20:06
Linux下新的网络管理工具ip替代ifconfig零压力2025-11-04 20:00
迄今为止最大的数据泄露罚款、处罚和和解2025-11-04 19:51
电脑自动安装系统完整教程(轻松实现系统自动化安装,提高效率)2025-11-04 19:20
基于Spring boot轻松实现一个多数据源框架2025-11-04 19:09