信息与网络安全
CNCERT:关于Apache Struts2存在远程代码执行漏洞 (S2-061) 的安全公告

CNCERT:关于Apache Struts2存在远程代码执行漏洞 (S2-061) 的安全公告

漏洞  CNVD 漏洞平台  2020-12-10

攻击者利用该漏洞,可在未授权的情况下远程执行代码。

安全公告编号:CNTA-2020-0026

2020128日,国家信息安全漏洞共享平台(CNVD)收录了Apache Struts2 远程代码执行漏洞(CNVD-2020-69833,对应CVE-2020-17530)。攻击者利用该漏洞,可在未授权的情况下远程执行代码。目前,漏洞细节已公开,厂商已发布升级版本修复此漏洞。

一、漏洞情况分析

Struts2是第二代基于Model-View-ControllerMVC)模型的java企业级web应用框架,成为国内外较为流行的容器软件中间件。

2020128日,Apache Strust2发布最新安全公告,Apache Struts2存在远程代码执行的高危漏洞(CVE-2020-17530)。由于Struts2会对一些标签属性的属性值进行二次解析,当这些标签属性使用了 `%{x}` `x` 值用户可控时,攻击者利用该漏洞,可通过构造特定参数,获得目标服务器的权限,实现远程代码执行攻击。

CNVD对该漏洞的综合评级为"高危"

二、漏洞影响范围

漏洞影响的产品版本包括:

Struts 2.0.0-2.5.25

三、漏洞处置建议

经综合技术判,该漏洞的利用条件较高,难以进行大规模利用。Apache公司已发布了新版本(2.5.26)修复了该漏洞,CNVD建议用户及时升级至最新版本:

https://cwiki.apache.org/confluence/display/WW/S2-061

附:参考链接:

https://cwiki.apache.org/confluence/display/WW/S2-061

感谢CNVD技术组支撑单位——北京知道创宇信息技术股份有限公司、奇安信科技集团股份有限公司为本报告提供的技术支持。

声明:本文来自CNVD漏洞平台,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com



  • 更新时间

    2020年12月16日

  • 阅读量