【高危】Strurs2又现高危漏洞(附Poc&Exp)-古蔺大橙子建站
RELATEED CONSULTING
相关咨询
选择下列产品马上在线沟通
服务时间:8:30-17:00
你可能遇到了下面的问题
关闭右侧工具栏

新闻中心

这里有您想知道的互联网营销解决方案
【高危】Strurs2又现高危漏洞(附Poc&Exp)

【高危】Strurs2又现高危漏洞(附Poc&Exp)

成都创新互联专注为客户提供全方位的互联网综合服务,包含不限于网站制作、成都网站建设、汨罗网络推广、小程序设计、汨罗网络营销、汨罗企业策划、汨罗品牌公关、搜索引擎seo、人物专访、企业宣传片、企业代运营等,从售前售中售后,我们都将竭诚为您服务,您的肯定,是我们最大的嘉奖;成都创新互联为所有大学生创业者提供汨罗建站搭建服务,24小时服务热线:028-86922220,官方网址:www.cdcxhl.com


【高危】Strurs2又现高危漏洞(附Poc&Exp)

话说今天早上,一个名为str2-045的漏洞成了大家的讨论焦点,那么这个str2-045到底是个什么鬼?


这个漏洞的全名啊,叫做:基于 Jakarta plugin插件的Struts远程代码执行漏洞。根据官方评价,这个漏洞属于高危漏洞,他的漏洞编号是:CVE-2017-5638


那这个漏洞到底是怎么一回事呢?

恶意用户可在上传文件时通过修改HTTP请求头中的Content-Type值来触发该漏洞,进而执行系统命令。

这个漏洞的利用,是有条件滴!这个漏洞需要通过Jakarta 文件上传插件实现远程利用该漏洞执行代码。


1.基于Jakarta(Jakarta Multipart parser)插件的文件上传功能

2.恶意***者精心构造Content-Type的值


这个漏洞主要出现在:Struts 2.3.5 – Struts 2.3.31;Struts 2.5 – Struts 2.5.10这几个版本

漏洞说明:

Apache Struts 2被曝存在远程命令执行漏洞,漏洞编号S2-045,CVE编号CVE-2017-5638,在使用基于Jakarta插件的文件上传功能时,有可能存在远程命令执行,导致系统被******。


漏洞编号: 

CVE-2017-5638

漏洞名称:

基于 Jakarta plugin插件的Struts远程代码执行漏洞

官方评级:

高危

漏洞描述:

恶意用户可在上传文件时通过修改HTTP请求头中的Content-Type值来触发该漏洞,进而执行系统命令。

漏洞利用条件和方式:

***通过Jakarta 文件上传插件实现远程利用该漏洞执行代码。

1.基于Jakarta(Jakarta Multipart parser)插件的文件上传功能
2.恶意***者精心构造Content-Type的值


漏洞影响范围: 

  • Struts 2.3.5 – Struts 2.3.31

  • Struts 2.5 – Struts 2.5.10

  • Created by Lukasz Lenart, last modified yesterday at 01:14 PM


网站名称:【高危】Strurs2又现高危漏洞(附Poc&Exp)
本文链接:http://scgulin.cn/article/ijegod.html