Apache Struts重大漏洞被黑客利用,远程代码执行风险加剧

8个月前 科技 44观看
摘要 极客网·网络安全12月19日 网络安全研究人员最近发现,黑客正利用Apache Struts 2(一种流行的Java Web应用开发框架)中的一个重大漏洞进行网络攻击,该漏洞的追踪编号为CVE-2024-53677,能使

极客网·网络安全12月19日 网络安全研究人员最近发现,黑客正利用Apache Struts 2(一种流行的Java Web应用开发框架)中的一个重大漏洞进行网络攻击,该漏洞的追踪编号为CVE-2024-53677,能使网络攻击者绕过网络安全措施,从而完全控制受影响的服务器。
yu1喜好网-记录每日喜好的科技时尚娱乐生活

OIP-C.jpgyu1喜好网-记录每日喜好的科技时尚娱乐生活

用户面临远程代码执行风险yu1喜好网-记录每日喜好的科技时尚娱乐生活

Apache Struts是一个开源框架,广泛支持政府部门、金融机构、电子商务平台以及航空公司等众多关键业务领域的运营。yu1喜好网-记录每日喜好的科技时尚娱乐生活

根据通用漏洞评分系统(CVSS)4.0的评估,该漏洞的严重级别评分高达9.5分。这一漏洞的核心问题在于其文件上传机制存在缺陷,允许网络攻击者遍历路径并上传恶意文件。这可能导致远程代码执行(RCE),使网络攻击者能够窃取敏感数据、部署更多的有效载荷或远程执行恶意命令。yu1喜好网-记录每日喜好的科技时尚娱乐生活

该漏洞影响了多个版本的Apache Struts,其中包括早已停止支持和维护的Struts 2.0.0至2.3.37系列以及2.5.0至2.5.33版本。此外,最近推出的Struts 6.0.0至6.3.0.2版本也存在这个问题。所有这些受影响的版本均面临严重的安全威胁,极易遭受远程代码执行(RCE)攻击。yu1喜好网-记录每日喜好的科技时尚娱乐生活

ISC SANS研究人员Johannes Ullrich在发布的报告中指出,已经监测到利用PoC漏洞利用代码进行的攻击行为。网络攻击者通过上传名为“exploit.jsp”的文件积极扫描易受攻击的系统,并试图通过页面上显示的“Apache Struts”字样来验证其攻击是否成功。yu1喜好网-记录每日喜好的科技时尚娱乐生活

Ullrich指出,迄今为止,所有观测到的攻击活动均源自单一的IP地址169.150.226.162。他警告称,随着这个漏洞的公众认知度不断提升,安全形势可能会恶化。此次攻击模式与之前的CVE-2023-50164漏洞相似,这引发了人们的猜测——最新的漏洞可能源于之前修复工作的不彻底,而这一问题对Struts项目来说是一个长期面临的挑战。yu1喜好网-记录每日喜好的科技时尚娱乐生活

需要立即采取行动应对yu1喜好网-记录每日喜好的科技时尚娱乐生活

开源软件基金会Apache的一位发言人提出,为了有效应对该漏洞,建议用户将Apache Struts升级到Struts 6.4.0或更高版本。yu1喜好网-记录每日喜好的科技时尚娱乐生活

然而,单纯的软件升级并不足以全面保障安全。组织还需完成向Action文件上传机制的迁移工作,因为遗留的文件上传逻辑会使系统容易受到攻击。这一迁移涉及重写文件上传操作以适应新机制,而新机制并不支持向后兼容。他说,“这一更改不向后兼容,因为用户必须重写操作以启用用新的Action文件上传机制和相关拦截器,而继续使用原有的文件上传机制将让他们更容易受到这种攻击。”yu1喜好网-记录每日喜好的科技时尚娱乐生活

极客网了解到,目前包括加拿大、澳大利亚和比利时在内的多个国家的网络安全机构已经公开发布警告,敦促各组织迅速采取行动。如果没有及时采取补救措施,那些易受攻击的系统将面临重大风险。yu1喜好网-记录每日喜好的科技时尚娱乐生活

毋庸讳言,此次出现的漏洞再次凸显了与过时和未打补丁的软件相关的持续风险。Apache Struts框架过去一直是黑客重点关注的攻击目标,其中包括2017年发生的Equifax数据泄露事件,该事件导致近1.5亿人的个人信息外泄,造成了恶劣的影响。yu1喜好网-记录每日喜好的科技时尚娱乐生活

yu1喜好网-记录每日喜好的科技时尚娱乐生活

展开全文
猜你感兴趣
日本导演神山健治执导 动画电影《指环王:洛汗之战》内地定档12月14日

日本导演神山健治执导 动画电影

11月19日

11-19 98阅读
曝iPhone 17全系首发3nm A19系列芯片:无缘台积电2nm工艺制程

曝iPhone 17全系首发3nm A19系列

11月19日

11-19 124阅读
小米汽车发布智能底盘预研技术,实现多种高难度动作‌

小米汽车发布智能底盘预研技术,实

11-19 104阅读
《无限暖暖》12月5日全球公测

《无限暖暖》12月5日全球公测

11-19 114阅读
大模型公司们创业未半,技术主心骨们却先弃船回大厂了?

大模型公司们创业未半,技术主心骨

2024

11-19 117阅读
莎拉波娃涉嫌欺诈? 网球巨星竟有这样的污点究竟是怎么回事

莎拉波娃涉嫌欺诈? 网球巨

如果是非常关注体育界的话,莎拉波

11-19 106阅读
章子怡人称国际章, 被巩俐压了这么多年却被称心机婊!

章子怡人称国际章, 被巩俐

今年国际章章子怡可以说是从一众

11-19 118阅读
泫雅&龙俊亨婚后首次公开近况:日本甜蜜旅行中!捧爱心蛋糕紧贴合影

泫雅&龙俊亨婚后首次

歌手泫雅和龙俊亨结婚一个月

11-19 105阅读
《神隐》澜丰帝君第几集被杀?澜丰帝君是被谁杀的?

《神隐》澜丰帝君第几集被

电视剧《神隐》在热播中,此前在预

11-19 108阅读
悬疑探案剧《宋慈韶华录》今日开播,海天一李乃文等实力派助阵

悬疑探案剧《宋慈韶华录》

李乃文的新剧《三大队》还在热播

11-19 107阅读
AI技术将一峰大二原作动画《電人アロー》黑白影像彩色化

AI技术将一峰大二原作动画

由一峰大

11-19 137阅读
LUIDA’S BAR推出《DQIII》合作菜单

LUIDA’S BAR推出《DQIII

为纪念HD-

11-19 125阅读
Steam传播仇恨指控引人质疑:青蛙表情包占一半以上

Steam传播仇恨指控引人质

在海外的许多网友都喜欢用一个名为“P

11-19 142阅读
TGA:DLC、拓展包、新赛季、重制版等均可提名所有奖项

TGA:DLC、拓展包、新赛季、

今日(11月16日),TGA主创Geoff Keighley与

11-19 123阅读
redhat安装教程,虚拟机红帽子linux安装教程(保姆级)

redhat安装教程,虚拟机红

redhat是一款非常棒的操作系统,想要学习

11-19 124阅读