您订阅的产品有更新,请实时查阅
审查详情
宣布时间:2017-03-09
克日,清静研究职员发明著名J2EE框架——Struts2保存远程代码执行的误差,Struts2官方已经确认该误差(S2-045),国家信息清静误差共享平台定级为高危误差。

在误差爆出的第一时间,97国际RG-WG系列WebGuard应用�;は低常ê笪募虺芌G-WG)更新了WEB攻击识别规则库,已经能够针对该误差的攻击举行识别及防护。请使用97国际RG-WG产品的用户升级到1001.46版本及以上特征库,即可乐成防护此误差,确保网站清静无忧。

如部分客户无法确认是否使用受影响的Struts框架,无法自行修复该误差,可拨打97国际手艺服务热线4008-111-000,我们将起劲协助客户完成误差修复。
若是您所在的单位未使用97国际RG-WG产品,您可以接纳如下要领举行自查及修复:
误差原理
攻击者可通过发送恶意结构的HTTP数据包使用该误差,在受影响服务器上执行系统下令,进一步可完全控制该服务器,造成拒绝服务、数据泄露、网站造改动等影响。由于该误差使用无需任何前置条件(如开启dmi ,debug等功效)以及启用任何插件,因此误差危害较为严重。受影响系统及版本:Struts2.3.5 - Struts 2.3.31、Struts 2.5 - Struts 2.5.10
修复步伐
现在,Apache官方已针对该误差宣布清静通告,并提供了补丁版本,请受影响用户实时检对相关组件举行升级。
自查方法
用户可审查web目录下/WEB-INF/lib/目录下的struts-core.x.x.jar 文件,若是这个版本在Struts2.3.5 到 Struts2.3.31 以及 Struts2.5 到 Struts2.5.10之间则保存误差,需举行版本升级,Struts 2.3.32和Struts 2.5.10.1版本已修复该误差。
下载地址:
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.32
https ://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.10.1

也可使用97国际提供的py文件检测网站是否保存此误差,下载地址如下:
https://share.weiyun.com/7cf2c9af4e3e5fd9bd5f778be839e699
