中文字幕在线视频第一页,黄色毛片在线看,日本爱爱网站,亚洲系列中文字幕一区二区

您當前的位置是:  首頁 > 新聞 > 國際 >
 首頁 > 新聞 > 國際 >

Apache Struts含有遠端程式攻擊漏洞

2017-09-07 16:15:05   作者:   來源:CTI論壇   評論:0  點擊:


  研究人員發(fā)現Apache Struts在反序列化不可靠資料上存在漏洞,只要是以Struts與REST通訊外掛打造的應用程式,駭客可自遠端執(zhí)行任何程式,影響所及包括自2008年以來的所有Struts版本,以及采用該框架知名REST外掛程式的網絡應用程式。
  Apache軟件基金會(Apache Software Foundation)在本周二(9/5)釋出了Struts 2.5.13,并修補當中一個自2008年就存在的重大安全漏洞,可能允許駭客自遠端執(zhí)行任意程式,呼吁用戶盡速更新。
  Apache Struts為一開源的網頁應用程式框架,主要用來開發(fā)Java EE網絡應用程式,受到眾多企業(yè)的青睞。Igtm.com的一名安全研究人員Man Yue Mo發(fā)現該框架反序列化不可靠資料的方式出了問題,造成只要是以Struts與流行的REST通訊外掛打造的應用程式,其代管伺服器都將允許駭客自遠端執(zhí)行任何程式。
  Igtm主要提供自動化的程式碼分析服務,并免費供應給開源碼專案,根據Igtm的說法,此一編號為CVE-2017-9805的安全漏洞影響了2008年以來的所有Struts版本,各種采用該框架知名REST外掛程式的網絡應用程式都受到波及。
  Mo表示,有非常多的組織使用Struts框架,且這個漏洞帶來具大的風險,因為該框架通常被用來設計公開的網絡應用程式,例如航空公司的訂票系統(tǒng),或者是金融機構的網絡金融應用等,此外,要開采該漏洞對駭客來說極為簡單,唯一需要的工具就是瀏覽器。
  根據RedMonk分析師Fintan Ryan的估計,財星(Fortune)一百大企業(yè)中,至少有65%正在使用以Struts框架建立的網絡應用程式。
  Igtm團隊已打造了一支針對該漏洞的有效攻擊程式,只是目前并不打算公開,即使迄今尚未發(fā)現其他已知的攻擊程式,不過Igtm相信它很快就會現身。
  Apache軟件基金會已藉由Struts 2.5.13修補了此一漏洞,并說相關漏洞可能帶來阻斷服務或遠端程式攻擊。不論是該基金會或資安業(yè)者都呼吁Struts用戶應該立即更新。
【免責聲明】本文僅代表作者本人觀點,與CTI論壇無關。CTI論壇對文中陳述、觀點判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

專題

鄢陵县| 英山县| 高要市| 高碑店市| 铁岭县| 灯塔市| 蛟河市| 大邑县| 余庆县| 西华县| 濮阳市| 玛曲县| 钦州市| 噶尔县| 沙湾县| 滕州市| 海林市| 卢氏县| 广元市| 德格县| 通州区| 望谟县| 浦县| 伊宁市| 扎赉特旗| 日照市| 靖安县| 弋阳县| 婺源县| 凤山县| 神农架林区| 宁河县| 湄潭县| 尚志市| 阜平县| 丰都县| 徐汇区| 沧源| 玉溪市| 巴彦淖尔市| 尼木县|