中国科学网手机版

首页 > 资讯 > 产业 > 文章详情页

紧急预警!安恒研究院发现史上最严重的Struts2安全漏洞

近日,安恒信息安全研究院WEBIN实验室高级安全研究员nike.zheng发现著名J2EE框架——Struts2存在远程代码执行的严重漏洞。目前Struts2官方已经确认漏洞(漏洞编号S2-045,CVE编号:cve-2017-5638),并定级为高危。

由于该漏洞影响范围极广(Struts2.3.5 - Struts 2.3.31, Struts 2.5 - Struts 2.5.10),漏洞危害程度极为严重,可直接获取应用系统所在服务器的控制权限。建议提前做好该严重漏洞的应急准备工作。

同时,安恒信息各防护、监测类相关产品已提前针对该漏洞提供更新策略,并已做好该漏洞相关的各项应对准备工作。

鉴于此漏洞影响范围极广,危害严重,为保障两会时期网站平稳运行,安恒信息决定为所有受此漏洞影响网站开通玄武盾快速接入绿色通道。网站负责人可以致电安恒信息7*24小时客服热线,在客服人员的指导下快速接入网站,立即启动防护。

客服热线:400-6059-110

WAF:

赵帅15657123121 shuai.zhao@dbappsecurity.com.cn

郭晓18668067921 x.guo@dbappsecurity.com.cn

APT:

王辉18067966060 Spare.wang@dbappsecurity.com.cn

李凯18668151898 mike.li@dbappsecurity.com.cn

玄武盾:

贾鹏飞18868949363 tengfei.jia@dbappsecurity.com.cn

毛润华13067932392 wefo.mao@dbappsecurity.com.cn

后续,我们将深入解读并持续跟踪此事件,请随时关注安恒信息公众号、微博、官网,谢谢!

FAQ:

Q该漏洞是谁发现的?

A安恒信息安全研究院。

Q该漏洞的影响范围?

A Struts2.3.5到 Struts2.3.31以及Struts2.5到 Struts2.5.10。

Q该漏洞的修复方式?

A更新至Struts2.3.32或者Struts 2.5.10.1或使用第三方的防护设备进行防护

Q该漏洞的危害程度?

A黑客可以利用该漏洞通过浏览器在远程服务器上执行任意系统命令,将会对受影响站点造成严重影响,引发数据泄露、网页篡改、植入后门、成为肉鸡等安全事件。

Q为什么说本次漏洞影响极大?

A 此前s2-016漏洞同样危害非常严重,多数站点已经打补丁,而本次漏洞在s2-016补丁后的版本均受影响;漏洞利用无任何条件限制,可绕过绝大多数的防护设备的通用防护策略。

安恒防护监测类的产品策略

目前安恒WAF、玄武盾、APT均已支持该漏洞的策略更新。

WAF:如您已经更新到4.3.0.4/2017022301版本,则已经包含该漏洞的防护策略。

玄武盾:目前玄武盾已经支持该漏洞的防护策略。

APT预警平台:目前已经支持该漏洞策略。

安恒检测类产品策略

检测类产品的策略已经完成,将在稍后的一段时间内支持更新。

安恒密盾是安恒信息为阿里钉钉量身打造的第三方的安全加密模块,确保信息从通讯链路到钉钉云端的全过程加密,密钥和内容分开存储,双重加密,任何第三方包括钉钉在内都无法解密。在G20期间,钉钉和密盾大显身手,获得赞誉。

【版权声明】凡本站未注明来源为"中国科学网"的所有作品,均转载、编译或摘编自其它媒体,转载、编译或摘编的目的在于传递更多信息,并不代表本站及其子站赞同其观点和对其真实性负责。其他媒体、网站或个人转载使用时必须保留本站注明的文章来源,并自负法律责任。 中国科学网对文中陈述、观点判断保持中立,不对所包含内容的准确性、可靠性或完整性提供任何明示或暗示的保证。

 
 
 

分类导航

关于我们 | 网站地图 | 网站留言 | 广告服务 | 联系我们 biz@minimouse.com.cn

版权所有 中国科学网www.minimouse.com.cn