360:Struts2漏洞拉响网站安全红色警报

  360网站安全检测平台今日发布红色警报称,广泛应用在国内大型网站系统的Struts2框架正在遭到黑客猛烈攻击。利用Struts2“命令执行漏洞”,黑客可轻易获得网站服务器ROOT权限、执行任意命令,从而窃取重要数据或篡改网页,目前国内至少有3500家网站存在该高危漏洞。据乌云漏洞平台显示,运营商及金融等领域大批网站,甚至包括政府网站均受Struts2漏洞影响。

  360网站安全检测服务网址:http://webscan.360.cn

  Struts框架官方最新版本:http://struts.apache.org/download.cgi#struts234

  Struts2“命令执行漏洞”早在2010年已经曝光,但当时没有公开的漏洞利用工具,因此并未造成过多危害。直到近期,针对该漏洞新的攻击代码在网上公开,漏洞利用工具也随之涌现,使黑客攻击完全没有门槛,80%以上应用Struts2框架的网站因此面临严重风险。

  经360网站安全检测平台分析,Apache Struts2中WebWork框架使用XWork基于HTTP参数名执行操作和调用,将每个HTTP参数名处理为OGNL(对象图形导航语言)语句。为了防范攻击者通过HTTP参数调用任意方式,XWork使用了以下两个变量保护方式的执行:

  - OgnlContext的属性xwork.MethodAccessor.denyMethodExecution(默认设置为true)

  - SecurityMemberAccess私有字段allowStaticMethodAccess(默认设置为false)

  为了防范篡改服务器端对象,XWork的ParametersInterceptor不允许参数名中出现“#”字符,但如果使用了Java的unicode字符串表示\u0023,攻击者就可以绕过保护,修改保护Java方式执行的值。进一步可调用java语句来执行任意命令,甚至控制操作系统。

  之前Struts2官方补丁屏蔽了黑客通过\u0023 (16进制的#) 攻击的方式,但黑客仍可以利用\43(8进制的#)实施突破。

  鉴于Struts2“命令执行漏洞”影响网站众多,且危害巨大,360网站安全检测平台已紧急更新漏洞库,并向存在漏洞的注册网站发送示警邮件,同时建议所有使用Struts2框架的用户立即升级至官方最新版本,并定期使用360网站安全检测服务随时掌控网站安全状况。

  关于奇虎360科技有限公司

  奇虎360(NYSE:QIHU)是中国第一大互联网安全服务提供商。按照用户数量计算,目前奇虎360是中国第三大互联网公司。作为“免费安全”的首创者,奇虎360为近4亿中国互联网用户提供领先的互联网和无线安全产品及服务,覆盖率近90%。奇虎360通过提供细致、完善的平台服务以及网络安全服务,以开放平台实现商业价值,与合作伙伴共同建立起多方共赢的互联网生态体系。

时间: 2024-09-20 16:44:20

360:Struts2漏洞拉响网站安全红色警报的相关文章

360网站安全发布Struts2漏洞检测工具

中介交易 SEO诊断 淘宝客 云主机 技术大厅 360网站安全率先发布"Struts2漏洞检测工具".截止到今天上午10点,已经有800多家网站通过该工具进行了安全检测. "Struts2漏洞检测"工具使用非常简单,只需要输入域名即可进行检测.检测结果中,还提供了该Struts2漏洞的临时修复方案. Apache Struts2的该漏洞是国外安全研究人员日前发现的.研究人员发现,Apache Struts2在处理CVE-2014-0094的漏洞补丁中存在缺陷,会被轻

快改密码!Struts2漏洞引爆网站“泄密门”

日前,http://www.aliyun.com/zixun/aggregation/14417.html">Apache Struts2发布漏洞公告,称其Struts2 Web应用框架存在一个可以远程执行任意命令的高危漏洞.利用该漏洞,黑客可轻易攻陷网站服务器,获取网站注册用户的帐号密码和个人资料,而Struts2框架正广泛应用在国内大量知名网站上,包括各大门户.电商.银行等官网也受其影响.360互联网安全中心为此发出红色警报,呼吁相关网站尽快更新Struts2漏洞补丁,或开启360网站

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

    Apache Struts2 作为世界上最流行的 Java Web 服务器框架之一,3 月 7 日带来了本年度第一个高危漏洞--CVE编号 CVE-2017-5638 .其原因是由于 Apache Struts2 的 Jakarta Multipart parser 插件存在远程代码执行漏洞,攻击者可以在使用该插件上传文件时,修改 HTTP 请求头中的 Content-Type 值来触发该漏洞,导致远程执行代码. 哪些网站已中招 Struts 作为一个"世界级"开源架构,它的一

360释疑云安全:部分网站应尽快修复登录漏洞

在2011年伊始,金山毒霸和360就"是否泄露用户隐私"刚刚爆发口水战,对此,360安全专家石晓虹博士在解释"云安全"这项技术时表示,"360并没有泄露用户隐私,只是云安全.云计算这项全新的技术体系有可能把个别'登录漏洞'网站泄露的用户隐私采集.如果想从根本上杜绝这个情况,不仅安全厂商应该注意妥善处理用户信息,互联网站也需要积极修复漏洞." 不涉及 网上银行.网络支付等账号 目前经360安全中心验证,目前存在"登录漏洞"的网站

struts2漏洞余波未平 加速乐为网站安全护航

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 7月17日,struts2漏洞疯狂来袭,短短两三天时间里,很多知名门户.电商.银行.政府等网站被曝存在该漏洞;经过几天几夜的疯狂攻防战,多数网站已经顺利修复了该漏洞. 此时,一则"苹果开发者网站疑似因struts2漏洞关闭"的消息传出来,随后"淘宝.京东被拖库"的消息开始在微博上流传,有关struts2

易观:手机病毒增长超400% 拉响红色警报

中介交易 SEO诊断 淘宝客 云主机 技术大厅 2013年7月,中国知名咨询机构易观国际发布<中国Android手机市场安全状况报告>.报告显示,中国手机病毒增长超过400%,已经进入高发区.手机用户应该提高警惕,增强防范意识,安装手机安防软件,提高防备能力. 中国手机病毒步入大规模爆发阶段 易观国际数据发现,中国手机病毒进入了大规模爆发阶段,近1年来,其增长速度超过了400%,实则已经拉响了红色警报. 2012Q1-2013Q2 Android平台共截获手机病毒包样本总量45.6万.手机病毒

电子商务网站微博互掐,拉响新一轮的线上家电价格战

从下午4点第一条"掐架"微博发出,短短3个小时内,话题被转发.评论超过30万次.当当.库巴等电商品牌也加入战团,引发众多网友围观. 时隔2月,电商又"掐架"了 6月中旬,京东商城店庆,拉响了年度第一轮电子商务价格战:时隔两个月,苏宁易购日前发出消息将在8月15日开始新的"0元抢购"活动. 昨天下午4点,苏宁易购执行副总裁李斌通过新浪微博发布一条微博,称:"保持价格优势是我们对消费者最基本的承诺,我重申:苏宁易购包括家电在内的所有产品价格

Struts2漏洞频出 或因Apache底层代码编写不严

中介交易 SEO诊断 淘宝客 云主机 技术大厅 日前,Struts2再次爆出安全漏洞,主要影响国内电商.银行.运营商等诸多大型网站和为数众多的政府网站.国外安全研究人员日前发现,Apache Struts2在处理CVE-2014-0094的漏洞补丁中存在缺陷,会被轻易绕过,可导致任意命令执行.黑客进而能够窃取到网站数据,或者对网站进行DDoS攻击. 4月24日,360网站卫士第一时间添加防御规则,并率先发布临时解决方案;4月25日下午,Apache官方才发布Struts2漏洞的临时修复方案;4月

Struts2漏洞引发互联网恐慌 加速乐紧急发布防御规则

中介交易 SEO诊断 淘宝客 云主机 技术大厅 7月17日,著名Java Web框架Struts2被曝存在远程任意代码的高危漏洞,该漏洞可以影响Struts2.0-Struts2.3所有版本;攻击者可以利用该漏洞,快速取得服务器权限,进而对服务器进行数据库窃取.网站内容文件删除修改.服务器开关机等敏感操作.该漏洞被布布后,包括人人网.百度.中国电信.腾讯等众多大型互联网公司受到影响,7月17日晚上注定成为了运维人员的不眠之夜. 漏洞公众后,做为国内最大的免费云安全服务提供商加速乐在2小时后即发布