NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

Struts 官方再次公布 4 个安全漏洞,建议尽快修复

  • 2017-09-17
  • 本文字数:988 字

    阅读完需:约 3 分钟

美国征信巨头 Equifax 近日公开披露,其公司数据遭到黑客攻击并泄露,并且可能会涉及 1.43 亿用户。而本次泄露信息的内容包括个人信息,例如姓名、住址、出生日期、社会保障号、驾照信息等。受此消息影响,Equifax 本周一股价下跌 10.11 美元,跌幅 8.2%,收于 113.12 美元。自披露消息之后,其股价已累计下跌逾 20%,市值蒸发 35 亿多美元。

从 Equifax 官方发布的网络安全事件更新公告中可以确认,引起此次数据泄露的原因是Web 框架Apache Struts 的一个漏洞(CVE-2017-5638)。 CVE-2017-5638 是一个 RCE 的远程代码执行漏洞,最初是被安恒信息的 Nike Zheng 发现的,并于 3 月 7 日上报。这个漏洞被官方鉴定为严重级别,同时,在披露的当天,Apache 也发布了新的 Struts 版本进行修复。但 Equifax 在漏洞出现的两个月内都没有修复,导致 5 月份黑客利用这个漏洞进行攻击,泄露其敏感数据。

而在 9 月初,Struts 官方又连续发布了两份安全公告。第一份安全公告于 9 月 5 日发布,涉及的三个安全漏洞分别是 CVE-2017-9804 CVE-2017-9805 CVE-2017-9793 。其中 CVE-2017-9805 被定性为严重级别,根据版本迭代历史推断,该漏洞已有九年历史,但直到最近才被发现,也就是说,自 2008 年以来的所有版本 Struts2 都会受到影响,用户需要尽快升级。简单来说,漏洞是由于 Struts2 的 REST 插件引起的,其 XStream 组件存在反序列化漏洞,但 Struts2 使用带有 XStream 实例的 XStreamHandler 进行反序列化操作时,没有进行任何类型过滤。

第二份安全公告于 9 月 7 日发布,涉及的漏洞是 CVE-2017-12611 ,漏洞等级是中危,漏洞根因是由于 Freemarker 标签,当用户在 Freemarker 标签中使用表达式常量或强制表达式时使用请求值就可能会导致远程代码执行漏洞。该漏洞的报告作者之一是京东安全团队的 Lupin。

受这些漏洞的影响,思科也在上周连续发布了两个安全公告,并着手进行自身主要产品的安全性审查。据了解,世界上约 65% 的财富 100 强公司都有使用 Struts 作为基础设施,这其中包括美国国税局、花旗集团、Equifax 等。而根据绿盟科技威胁情报中心的数据得知,中国又是世界上使用 Struts 框架最多的国家之一,甚至在今年 7 月,国家信息安全漏洞共享平台还发布过关于做好 Apache Struts2 高危漏洞管理和应急工作的安全公告

关于 Equifax 数据泄露的具体详情可以阅读这篇新闻,关于 Struts2 漏洞的详细信息读者可以在这里进一步了解

公众号推荐:

跳进 AI 的奇妙世界,一起探索未来工作的新风貌!想要深入了解 AI 如何成为产业创新的新引擎?好奇哪些城市正成为 AI 人才的新磁场?《中国生成式 AI 开发者洞察 2024》由 InfoQ 研究中心精心打造,为你深度解锁生成式 AI 领域的最新开发者动态。无论你是资深研发者,还是对生成式 AI 充满好奇的新手,这份报告都是你不可错过的知识宝典。欢迎大家扫码关注「AI前线」公众号,回复「开发者洞察」领取。

2017-09-17 19:272227
用户头像

发布了 219 篇内容, 共 135.0 次阅读, 收获喜欢 190 次。

关注

评论

发布
暂无评论
发现更多内容

VueRouter源码解读:三大核心模块构成

梁龙先森

源码分析 大前端 vue-router

python列表转字符串

ベ布小禅

4月日更

每天学一个 Linux 命令(3):ls

民工哥

程序员 linux运维

喜欢回忆过去的人,没有未来

小天同学

成长 自我思考 个人感悟 突破瓶颈 4月日更

第一个 Go 程序

escray

学习 极客时间 Go 语言 4月日更 Go100

使用Harbor搭建Mirror Registry

xcbeyond

Harbor 4月日更 镜像仓库

算法思考:红包金额生成

程序员架构进阶

Java 28天写作 算法解析 4月日更 微信红包

被应用商店下架的应用,该如何下载?

彭宏豪95

效率 App 苹果 4月日更

portal认证-上线流程

箭上有毒

小程序支持MQTT协议

风翱

小程序 websocket mqtt 4月日更

树莓派4B搭建Pytorch环境

IT蜗壳-Tango

IT蜗壳教学 4月日更

Github Star 11.5K项目再发版:AAAI 2021 顶会论文开源,80+多语言模型全新升级

百度大脑

飞桨

他人方寸间,山海几千重

清秋

随笔 4月日更 1 周年盛典 我和写作平台的故事

每天一个 Linux 命令(1):cd

民工哥

Linux 运维

每天学一个 Linux 命令(6):cp

民工哥

Linux 程序员 运维

OCR 技术如何促进 PDF 文档的数字化转型

Geek_b33b8e

数字化转型 PDF OCR 文件操作

C++系列:Visual Studio(VS)2019登录不上?

Bob

c++ 踩坑经历 编程经验 4月日更

工厂模式还不懂?看这里!

IT皮皮蟹

Java 设计模式

Zabbix Linux 下源码安装

耳东@Erdong

zabbix 4月日更

阿里巴巴架构师王小瑞“墙裂”推荐:RocketMQ核心实战原理

Java架构师迁哥

每天学一个 Linux 命令(4):useradd/userdel

民工哥

Linux 程序员 运维

每天学一个 Linux 命令(5):passwd

民工哥

Linux 程序员 运维 后端

小心,别被eureka坑了

好好学习,天天向上

Java spring 信息安全 springboot Eureka

每天学一个 Linux 命令(2):shutdown

民工哥

Linux 程序员 运维

SQL 性能优化的几条建议

U2647

sql 4月日更

Python OpenCV 图像处理之直方图的应用,取经之旅第 26 天

梦想橡皮擦

Python OpenCV 4月日更

中寰卫星导航卜钢采访:IT年轻人怎么工作、学习和生活(采访提纲)

老猿Python

学习 采访 IT年轻人

算法突击营毕业总结

韩儿

只要你不敢以MySQL专家自诩,又岂敢错过这本神书?

Java架构师迁哥

计算机原理学习笔记 Day5

穿过生命散发芬芳

计算机原理 4月日更

分页场景慢?MySQL迷惑行为解读~

Java架构师迁哥

Struts官方再次公布4个安全漏洞,建议尽快修复_安全_小盖_InfoQ精选文章