紧急预警!安恒研究院发现史上最严重的Struts2安全漏洞

近日,安恒信息安全研究院WEBIN实验室高级安全研究员nike.zheng发现著名J2EE框架——Struts2存在远程代码执行的严重漏洞。目前Struts2官方已经确认漏洞(漏洞编号S2-045,CVE编号:cve-2017-5638),并定级为高危风险。

由于该漏洞影响范围极广(Struts 2.3.5 - Struts 2.3.31, Struts 2.5 - Struts 2.5.10),漏洞危害程度极为严重,可直接获取应用系统所在服务器的控制权限。建议提前做好该严重漏洞的应急准备工作。

同时,安恒信息各防护、监测类相关产品已提前针对该漏洞提供更新策略,并已做好该漏洞相关的各项应对准备工作。

鉴于此漏洞影响范围极广,危害严重,为保障两会时期网站平稳运行,安恒信息决定为所有受此漏洞影响网站开通玄武盾快速接入绿色通道。网站负责人可以致电安恒信息7*24小时客服热线,在客服人员的指导下快速接入网站,立即启动防护。

客服热线:400-6059-110

WAF:赵帅15657123121 shuai.zhao@dbappsecurity.com.cn

郭晓18668067921 x.guo@dbappsecurity.com.cn

APT: 王辉18067966060 Spare.wang@dbappsecurity.com.cn

李凯 18668151898 mike.li@dbappsecurity.com.cn

玄武盾:贾鹏飞 18868949363 tengfei.jia@dbappsecurity.com.cn

毛润华 13067932392 wefo.mao@dbappsecurity.com.cn

后续,我们将深入解读并持续跟踪此事件,请随时关注安恒信息公众号、微博、官网,谢谢!

FAQ:

该漏洞的影响范围:

Struts2.3.5 到 Struts2.3.31 以及 Struts2.5 到 Struts2.5.10

修复方式:

更新至Struts 2.3.32 或者 Struts 2.5.10.1 或 使用第三方的防护设备进行防护

该漏洞的危害程度:

黑客可以利用该漏洞通过浏览器在远程服务器上执行任意系统命令,将会对受影响站点造成严重影响,引发数据泄露、网页篡改、植入后门、成为肉鸡等安全事件。

为什么说本次漏洞影响极大:

此前s2-016漏洞同样危害非常严重,多数站点已经打补丁,而本次漏洞在s2-016补丁后的版本均受影响;

漏洞利用无任何条件限制

可绕过绝大多数的防护设备的通用防护策略

安恒防护监测类的产品策略

目前安恒WAF、玄武盾、APT均已支持该漏洞的策略更新。

WAF:如您已经更新到4.3.0.4/2017022301版本,则已经包含该漏洞的防护策略。

玄武盾:目前玄武盾已经支持该漏洞的防护策略。

APT预警平台:目前已经支持该漏洞策略。

安恒检测类产品策略

检测类产品的策略已经完成,将在稍后的一段时间内支持更新。

原文发布时间为: 2017年3月7日

时间: 2024-11-02 05:13:52

紧急预警!安恒研究院发现史上最严重的Struts2安全漏洞的相关文章

英国人发现史上最大的虾“超巨星”

   英国科学家们近日在新西兰海域7000米深的海底发现一种新的甲壳类动物.这种动物属于片脚类,它被戏称为"超巨星",因为一般常见的片脚类生物体长不过 2~3厘米.但是这种在科马德克海沟发现的物种却比它的其它同类要大上10倍以上,其中最大的一只体长竟然达到34厘米.         阿兰•杰米森(Alan Jamieson)来自英国阿伯丁大学海洋实验室,他说:"这就像是发现一只1英尺长的蟑螂那样让人惊讶."他说:"我停下来想,这究竟是什么情况?这种片脚类生

苹果关闭iOS 9.3.4认证:远离史上最大漏洞

iOS 10正式版定于9月13日推送,目前GM版已经可以下载.现在,苹果正式关闭了iOS 9.3.4的认证,这意味着iOS 9.3.5将不能再降级.目前iOS 9.3.4并不能越狱(需9.3.3以下),而且存在所谓iOS史上最大的一个远程执行漏洞,所以从安全的角度讲,iOS 9.3.5不能降级也并非遗憾. 对于iOS 10,简单来说没有太多重磅新功能,但小改动还是很多的,比如加入黑色主题支持,可以删除原生应用,当然传统的滑动解锁也被彻底抛弃,而新系统主要是侧重整体稳定性和整机性能. 最后提醒,在

以黑客教主之名,TK 发现了 Windows 史上最大漏洞

有没有发觉,昨晚电脑突然被后台占用大量的带宽,导致网速变慢.这是Windows又在进行一次大规模的漏洞补丁更新.其中有两个高危漏洞,对windows95到windows10都会产生影响,几乎可以被认为是史上影响最广泛的windows漏洞. 可成功利用率非常高 这两个漏洞的发现者是"黑客教主"TK(TombKeeper),即腾讯玄武实验室创建者于旸.他将漏洞命名为"Bad Tunnel".Windows计划授予其5万美元的奖金. 以黑客教主之名,TK 发现了 Wind

TK发现了Windows 史上最大漏洞,Intel CPU设隐秘子系统 | 宅客周刊

    1. 以黑客教主之名,TK发现了Windows 史上最大漏洞 近日,Windows又在进行一次大规模的漏洞补丁更新.其中有两个高危漏洞,对windows95到windows10都会产生影响,几乎可以被认为是史上影响最广泛的windows漏洞.这两个漏洞的发现者是"黑客教主"TK(TombKeeper),即腾讯玄武实验室创建者于旸.他将漏洞命名为"Bad Tunnel".Windows计划授予其5万美元的奖金. 图为微软对漏洞发现者致谢页面 TK说,利用这个漏

TK发现Windows史上最大漏洞

有没有发觉,昨晚电脑突然被后台占用大量的带宽,导致网速变慢.这是Windows又在进行一次大规模的漏洞补丁更新.其中有两个高危漏洞,对windows95到windows10都会产生影响,几乎可以被认为是史上影响最广泛的windows漏洞. 可成功利用率非常高 这两个漏洞的发现者是"黑客教主"TK,即腾讯玄武实验室创建者于旸.他将漏洞命名为"Bad Tunnel".Windows计划授予其5万美元的奖金. 在微软的致谢名单中这两个漏洞被命名为MS16-063与MS16

以黑客教主之名,TK 发现 Windows 史上最大漏洞

有没有发觉,昨晚电脑突然被后台占用大量的带宽,导致网速变慢.这是Windows又在进行一次大规模的漏洞补丁更新.其中有两个高危漏洞,对windows95到windows10都会产生影响,几乎可以被认为是史上影响最广泛的windows漏洞. 可成功利用率非常高 这两个漏洞的发现者是"黑客教主"TK,即腾讯玄武实验室创建者于旸.他将漏洞命名为"Bad Tunnel".Windows计划授予其5万美元的奖金. TK说,利用这个漏洞的攻击成功率极高,并在朋友圈替Window

史上反侦察力最强木马“隐魂”:撑起色情播放器百万推广陷阱

本文讲的是史上反侦察力最强木马"隐魂":撑起色情播放器百万推广陷阱,近期,360安全中心紧急预警了一款感染MBR(磁盘主引导记录)的"隐魂"木马,该木马捆绑在大量色情播放器的安装包中诱导网民下载,入侵后劫持浏览器主页并安插后门实现远程控制.据统计,短短两周内,"隐魂"木马的攻击量已达上百万次,是迄今传播速度最快的MBR木马. 与疯狂的肆虐趋势相对应的,是"隐魂"木马超高的反侦察能力和极其复杂的制作技术: 从感染方式上来说,不同

史上最全的机器学习资料(上)

机器学习(Machine Learning, ML)是一门多领域交叉学科,涉及概率论.统计学.逼近论.凸分析.算法复杂度理论等多门学科.专门研究计算机怎样模拟或实现人类的学习行为,以获取新的知识或技能,重新组织已有的知识结构使之不断改善自身的性能.机器学习牵涉的编程语言十分之广,包括了MATLAB.Julia.R.Perl.Python.Clojure.Ruby等等. 为了让开发者更加广泛.深入地了解机器学习,组织翻译了GitHub Awesome Machine Learning 资源,涵盖2

史上最大规模DNS劫持疯狂“吸金” 已致800万用户感染

DNS劫持攻击一直是全球互联网安全领域的棘手课题,这种被称为"高级黑"的攻击曾制造震惊全球的"巴西银行瘫痪"及"百度域名被劫持"事件,至今回想仍让人心有余悸.而在个人上网安全领域,利用宽带路由器缺陷劫持DNS而发动钓鱼欺诈攻击,仍是"黑客"吸金的惯用手段.日前,国内DNS服务提供商114DNS通过其官方微博发出安全预警,称新一轮DNS钓鱼攻击已经突破国内安全防线,或已导致数百万用户感染.随即,某安全软件厂商对此消息予以了证实,