打开微信“扫一扫”,开启安(ān)全数字世界之旅
截图或長(cháng)按保存至相册,使用(yòng)微信扫一扫
首页(yè) > 安(ān)全通告

安(ān)全通告

Apache Struts 代码执行漏洞风险通告
发布时间 :2023年12月12日
分(fēn)享:

最近,亚信安(ān)全CERT通过监控发现,Apache官方披露了Apache Struts 代码执行漏洞(CVE-2023-50164)。攻击者可(kě)以利用(yòng)文(wén)件上传参数进行路径遍历,并在某些情况下上传恶意文(wén)件,从而执行任意代码。


Apache Struts 是一个开源的、用(yòng)于构建企业级Java Web应用(yòng)的MVC框架。它利用(yòng)并延伸了Java Servlet API,鼓励开发者采用(yòng)MVC架构。


考虑到此安(ān)全漏洞的存在,厂商(shāng)已迅速发布修复版本。亚信安(ān)全CERT强烈建议使用(yòng)受影响版本的用(yòng)户及时关注官方更新(xīn),并参照官方提供的修复方案迅速采取相关措施。為(wèi)确保资产(chǎn)的安(ān)全,建议用(yòng)户进行资产(chǎn)自查和预防工(gōng)作(zuò),以免遭受潜在的黑客攻击。


漏洞编号、等级和类型

  • CVE-2023-50164

  • 高危

  • 代码执行


漏洞状态

image.png


受影响版本

  • 2.5.0 <= Struts <= 2.5.32

  • 6.0.0 <= Struts <= 6.3.0


修复建议


目前,官方已有(yǒu)可(kě)更新(xīn)版本,建议用(yòng)户尽快升级至Struts 2.5.33或Struts 6.3.0.2或更高版本:

  • https://struts.apache.org/download.cgi#struts-ga


参考链接

  • https://cwiki.apache.org/confluence/display/WW/S2-066

  • https://lists.apache.org/thread/yh09b3fkf6vz5d6jdgrlvmg60lfwtqhj

  • https://www.openwall.com/lists/oss-security/2023/12/07/1

分(fēn)享到微信
X