Apache Struts 2高風險漏洞釀災,基金會呼籲盡快安裝安全更新
Apache Software基金會針對Apache Struts2 二項可讓駭客取得企業網站伺服器控制權的高風險漏洞發出安全更新,由於駭客已經針對漏洞發動攻擊,基金會強烈建議使用者迅速下載並安裝更新。
Java Web應用的開發框架Struts 2.3.15.1公眾版安全更新旨在修復Struts2中兩項和DefaultActionMapper class及其Action有關的兩項安全漏洞。安全專家表示,漏洞出在縮寫的導航和重定向前綴 (short-circuit navigation parameter prefix) 三個Actions:「action:」、 「redirect:」、 「redirectAction:」上,由於這些參數前綴的內容沒有被正確過濾,讓駭客可以透過漏洞執行命令,存取受害伺服器的訊息,進一步取得最高控制權限。
Apache基金會強烈建議使用者迅速下載並安裝更新。Struts開發人員已在更新中加入可過濾「action: 」前綴資訊的程式碼,且移除「redirect: 」及「redirectAction: 」前綴的支援。
Struts 2高危漏洞致7成大型網站成肉雞
7月17日,瑞星互聯網攻防實驗室向廣大互聯網企業及政府機構發出緊急安全警報,世界知名開源軟體Struts 2 存在2個高危漏洞,這些漏洞可使黑客取得網站伺服器的「最高許可權」,從而使企業伺服器變成黑客手中的「肉雞」。
據相關網站報導,目前已知的騰訊、百度、阿里巴巴等7成大型互聯網公司及政府機關均將受到該漏洞影響。瑞星安全專家提醒廣大網站管理員,應到Struts 2的官方網站下載最新的補丁程序,儘快將Struts 2升級到最新的2.3.15.1版本,以避免可能遭遇的嚴重安全威脅。
瑞星安全專家介紹,本次曝出的2個漏洞是由於縮寫的導航和重定向前綴「action:」、 「redirect:」、 「redirectAction:」造成的。瑞星安全專家表示,由於這些參數前綴的內容沒有被正確過濾,導致黑客可以通過漏洞執行命令,獲取目標伺服器的信息,並進一步取得伺服器最高控制權。屆時,被攻擊網站的資料庫將面臨全面泄密的威脅,同時黑客還可以通過重定向漏洞的手段,對其他網民進行釣魚攻擊或掛馬攻擊。
據了解, Struts是Apache基金會Jakarta項目組的一個開源項目,它採用MVC 模式,幫助java開發者利用J2EE開發 Web 應用。目前,Struts廣泛應用於大型互聯網企業、政府、金融機構等網站建設,並作為網站開發的底層模板使用。因此,瑞星安全專家再次提醒廣大網站管理員,儘快將Struts 2升級到最新的2.3.15.1版本。
Apache Struts 2 requires:
- Servlet API 2.4
- JSP API 2.0
- Java 5
嘿嘿~「insoler社群網站」絕對不使用向來安全性問題多多的JAVA程式,也不使用什麼「Apache Struts 2」來架設網站,只用單純的「Apache」以及「PHP」程式,完全沒有這種問題!![]()
雖然說「Apache WebServer」本身也會有安全性漏洞,而PHP也有不少問題,但只要網站沒有被駭客入侵,就完全沒問題!![]()


