親愛的站長朋友:
大家好,昨日互聯網遭受了一場漏洞風波——Apache Struts2高危漏洞,影響到Struts 2.0.0 -Struts 2.3.15的所有版本。包括國內很多知名網站在內的大量網站受到此漏洞不同程度的影響。攻擊者可以利用該漏洞執(zhí)行惡意java代碼,最終導致網站數據被竊取、網頁被篡改等嚴重后果,使網站及網民安全受到了極大的威脅。
為了避免站長們的損失,百度站長平臺現發(fā)出安全風險通告,請站長們排查網站是否使用Struts2框架,如使用請您及時診斷自己網站是否存在該漏洞。為此,安全聯盟合作伙伴scanv安全中心緊急開發(fā)了一款在線小工具,可以幫您快速診斷是否存在此漏洞,詳情點擊:http://www.scanv.com/tools/ 。
如果您的網站存在此漏洞,請您進行緊急修復,升級至官方最新版本Struts 2.3.15.1,下載地址:http://struts.apache.org/download.cgi#struts23151,升級修補了多個安全漏洞,其中包括這個遠程任意代碼的高危安全漏洞。
Struts2昨日被曝出遠程執(zhí)行漏洞。Struts漏洞影響巨大,受影響站點以電商、銀行、門戶、政府居多。而且一些自動化、傻瓜化的利用工具開始出現,填入地址可直接執(zhí)行服務器命令,讀取數據甚至直接關機等操作...
另國內知名安全漏洞平臺烏云網站顯示,從昨日開始,收到國內大量知名站點因使用Struts應用框架產生的漏洞,涉及網站包括庫巴網、百度、中國聯通分站、易寶支付、土豆網、京東商城、1號店、百合網、網易、搜狐、淘寶等。目前影響網站仍在增長中。而且漏洞利用代碼已經被強化,可直接通過瀏覽器的提交對服務器進行任意操作并獲取敏感內容。
Struts通過采用JavaServlet/JSP技術,實現了基于JavaEEWeb應用的Model-View-Controller(MVC)設計模式的應用框架,是MVC經典設計模式中的一個經典產品,是應用最廣泛的Web應用框架之一。
白帽子向烏云漏洞報告平臺提交的漏洞列表: