一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

news/2024/5/10 20:09:43/文章来源:https://blog.csdn.net/weixin_34233618/article/details/90424901
Apache Struts2 作为世界上最流行的 Java Web 服务器框架之一,3 月 7 日带来了本年度第一个高危漏洞——CVE编号 CVE-2017-5638 。其原因是由于 Apache Struts2 的 Jakarta Multipart parser 插件存在远程代码执行漏洞,攻击者可以在使用该插件上传文件时,修改 HTTP 请求头中的 Content-Type 值来触发该漏洞,导致远程执行代码。

哪些网站已中招

Struts 作为一个“世界级”开源架构,它的一个高危漏洞危害有多大,下面两张图可以让大家对这个漏洞的影响范围有一个直观认识。

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

 【全球互联网上开放的Apache Struts分布】

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

中国互联网上开放的Apache Struts分布】

雷锋网从绿盟科技了解到,从 3 月 7 日漏洞曝出到 3 月 9 日不到 36 个小时的时间里,大量用户第一时间通过绿盟云的 Structs2 紧急漏洞检测服务对自己的网站进行检测,共计 22000 余次。

通过对这些数据进行分析,可以看到:

1、从检测数据来看,教育行业受Struts2漏洞影响最多,其次是政府、金融、互联网、通信等行业。

绿盟科技威胁情报中心( NTI ) 通过对检测出漏洞的页面逐一访问,去掉一些无法访问的页面后,按照行业进行了分类,其中,教育行业数量最多占23%,其次是政府占19%,金融占17%,互联网占10%,通信行业占3%以及其他行业领域占27%。 

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

2、从地域来看,北、上、广、沿海城市等经济发达地区成为 Struts2 漏洞高发区,与此同时修复情况也最及时。

从检测页面的地域分布上看,北京最积极占22%,其次是广东9.8%,浙江8.2%,上海7.8%,福建4.9%。从最终的检测结果来看,这也符合“多检多得”的排序,北京检出漏洞页面数量最多占23.6%(符合首都政治教育中心的定位),广东13.7%,浙江10.4%,上海7.9%,福建7.3%。

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

3、从应对漏洞积极性来说,金融、政府、教育位列前三甲。

雷锋网了解到,应对本次 Struts2 漏洞,金融行业应急反应最为迅速,在漏洞爆发后采取行动也是最迅速的,无论是自行升级漏洞软件还是联系厂商升级防护设备都走在其他行业前列,很多金融行业站点在几个小时之内再次扫描时已经将漏洞修补完成。

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

检测与修复方案

如果设备已经检测出存在Struts2漏洞,绿盟科技提出了以下三种解决方式:

1.官方解决方案

官方已经发布版本更新,尽快升级到不受影响的版本(Struts 2.3.32或Struts 2.5.10.1),建议在升级前做好数据备份。

Struts 2.3.32 下载地址:https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.32

Struts 2.5.10.1下载地址:                          

https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.10.1

2. 临时修复方案

在用户不便进行升级的情况下,作为临时的解决方案,用户可以进行以下操作来规避风险:

在WEB-INF/classes目录下的struts.xml 中的struts 标签下添加<constant name=”struts.custom.i18n.resources” value=”global” />;在WEB-INF/classes/ 目录下添加 global.properties,文件内容如下:

struts.messages.upload.error.InvalidContentTypeException=1。

 一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

配置过滤器过滤Content-Type的内容,在web应用的web.xml中配置过滤器,在过滤器中对Content-Type内容的合法性进行检测:

 一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

3.技术解决方案

对于没有网络防护设备的企业,可以使用专业厂商的防护设备进行防护;或者使用专业安全厂商的针对性安全服务对已有业务进行漏洞排查和修复。正在使用安全防护设备的企业,目前各大安全厂商都已经推出针对该漏洞的紧急升级包,请及时升级已有防护设备的防护规则和检测规则。


本文作者:李勤

本文转自雷锋网禁止二次转载,原文链接

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_806252.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

个人用户网站备案的方法

按照工信部《非经营性互联网信息服务备案管理办法》的规定&#xff0c;企业或个人在中国国内开设网站的话&#xff0c;需要进行网站备案。很多个人在开设网站的时候不知道如何进行备案&#xff0c;现在我就介绍一下个人网站备案的方法和流程。 个人网站备案一般是通过网站接入商…

网站 建站,阿里云建站产品套餐怎么选

有些用户听说阿里云自营建站产品很好用&#xff0c;但是因为没有用过&#xff0c;有点担心好不好用&#xff0c;跟市面上其它第三方建站套餐产品对比&#xff0c;有什么有缺点。 阿里云自营建站分为2种产品&#xff0c;一个是&#xff1a;云速成美站特点&#xff1a;自己动手做…

怎样建设网站首页

首页是每个网站必须要有的一个页面&#xff0c;要知道怎样建设网站首页&#xff0c;首先要知道如何建设网站。下面为大家介绍一下如何建设网站&#xff0c;看完以下介绍&#xff0c;相信你就知道了怎样建设网站首页了。 怎样建设网站首页      1、建立网站前的网站策划 专…

企业微信代运营方案怎么做 微信代运营网站有哪些

1、首先要了解企业做微信代运营的目的。这个目的必须明确&#xff0c;要不然工作就没法干。 2、分析同行或相关行业做的不错的帐号。同行是最好的老师&#xff0c;不用试错&#xff0c;照搬照抄就行了&#xff0c;省去试错的时间和成本。 3、运营微信帐号周期1-2个月。做方案就…

支付宝手机网站支付

项目需要支付宝手机网站支付唤起支付宝app&#xff0c;因为之前做过支付宝pc端的支付以为小菜一碟&#xff0c;都是支付宝支付应该差不多&#xff0c;实际上底层sdk确实差不多&#xff0c;但因为这次用的沙箱测试账号&#xff0c;所以配置上略有不同。最大的坑是沙箱账号支付必…

从上百幅架构图中学得半点大型网站建设经验(上)

从上百幅架构图中学大型网站建设经验&#xff08;上&#xff09; 引言 近段时间以来&#xff0c;通过接触有关海量数据处理和搜索引擎的诸多技术&#xff0c;常常见识到不少精妙绝伦的架构图。除了每每感叹于每幅图表面上的绘制的精细之外&#xff0c;更为架构图背后所隐藏的设…

构建高负载高性能大型网站的十个终极秘诀

对互联网有了解的人都有自己的想法&#xff0c;有人就把想法付诸实现&#xff0c;做个网站然后开始运营。其实从纯网站技术上来说&#xff0c;因为开源模式的发展&#xff0c;现在建一个小网站 已经很简单也很便宜。当访问量到达一定数量级的时候成本就开始飙升了&#xff0c;问…

it自学网站推荐

超详细的自学网站资源&#xff01; w3cschool 2016-09-28 19:28活到才学到老&#xff0c;自学能力已经成为最重要的一种竞争力&#xff0c;特别是在IT行业&#xff0c;每个人都有自学的经历&#xff0c;我也不例外&#xff0c;这些是我在学习中、工作中收藏的网站资源。希望能帮…

Heroku 教程:使用 Heroku 快速搭建站点

简介 Heroku 是 Salesforce 旗下云服务商&#xff0c;提供方便便捷的各种云服务&#xff0c;如服务器&#xff0c;数据库&#xff0c;监控&#xff0c;计算等等。并且他提供了免费版本&#xff0c;这使得我们这些平时想搞一些小东西的人提供了莫大的便捷&#xff0c;虽然他有时…

c语言大学生自学网教学视频,6个质量最高的自学网站,悄悄的提成能力!

原标题&#xff1a;6个质量最高的自学网站&#xff0c;悄悄的提成能力&#xff01;世界上没有蠢人&#xff0c;只有懒人。人生本来就是活到老&#xff0c;学到老&#xff0c;如果你不愿意接受新的知识&#xff0c;那么&#xff0c;你只能面临落后。自学很难&#xff0c;首先就要…

安居客检测到网页抓取_深圳seo网站优化快速吸引蜘蛛抓取的3种方法

最近SEOer也知道&#xff0c;百度下线了天级收录和周级收录&#xff0c;导致文章更新后收录没有以前那么快了&#xff0c;因此收到了太多的同行抱怨了&#xff0c;即便百度现在也上线了快速收录功能&#xff0c;但是这个效果也不是很明显&#xff0c;为此面对大部分苦恼的伙伴们…

自学网站大全(值得收藏)

自学&#xff0c;顾名思义就是自我学习。在这个信息爆炸的时代里&#xff0c;网络上有很多学习资源的。以下就是学习网站的介绍&#xff1a; 目录 综合类 中国大学MOOC(慕课)_国家精品课程在线学习平台 https://www.icourse163.org/ MOOC中国 - 慕课改变你&#xff0c;你改…

十分钟免费拥有永久网站

在人人都会上网的信息时代&#xff0c;拥有属于自己的网站&#xff0c;已经不是什么稀奇的事情了。Github Pages 就可以满足我们的需求了。它是 github 公司提供的免费的静态网站托管服务&#xff0c;用起来方便而且功能强大&#xff0c;不仅没有空间限制&#xff0c;还可以绑定…

怎么限制网页上传图片的尺寸_黑橙修图:有了这个网站,你再也不用担心你的图片超过限制大小了...

当我们在一些网站提交证件照或头像时&#xff0c;有时候会遇到图片大小超过网站限制的情况。比如前一阵就有朋友要我帮忙压缩一下证件照。要从xxxK压缩到xxk。其实压缩图片大小的方法有很多&#xff0c;有人可能会说&#xff1a;“ps里面&#xff0c;你xxxxxxxxx设置一下&#…

php复制统计源码整套_建站工具中百度统计代码的安装方法

以下是SEM培训班老师整理的在建站工具中百度统计代码的安装方法&#xff0c;仅供同学们参考学习。Discuz安装百度统计方法&#xff1a;首先在百度统计获取安装代码&#xff0c;然后登陆discuz后台&#xff0c;进入全局>站点信息>&#xff0c;复制统计代码并粘贴到“网站第…

base标签抓取错误:我不再用discuz程序建设门户网站[图]

2019独角兽企业重金招聘Python工程师标准>>> 以前我是采用discuz程序的门户来建设网站的&#xff0c;因为我一开始创建地方论坛的时候就采用了这套程序&#xff0c;不得不说的是&#xff0c;discuz论坛程序是国内最好的论坛系统&#xff0c;也得到了广泛的使用&…

大数据教程(2.11):大型网站架构图详解

2019独角兽企业重金招聘Python工程师标准>>> 很多知名的网站&#xff08;如&#xff0c;百度&#xff1b;腾讯&#xff1b;360等&#xff09;随着时间的推移&#xff0c;用户量越来越大&#xff0c;后台数据也越来越多。此时&#xff0c;服务器每秒钟的访问量可能就…

这10个免费电子书网站合集赶紧收藏了!

转载于《程序员书库》公众号 程序员书库&#xff08;ID&#xff1a;OpenSourceTop&#xff09;编译 链接&#xff1a;https://phreesite.com/free-ebook-download-sites/ 作为开发者多看点书还是应该的&#xff0c;要是想要看的书都能免费那就更好不过了&#xff0c;此前猿哥…

通过对nginx中FastCgi进程管理器的学习,了解php动态网站的网页的生成过程、nginx解析php程序的步骤...

关于factcgi和cgi的学习 1、FastCGI是什么&#xff1f; 首先我们看下CGI,CGI全称为通用网关接口 Common Cateway Interface.用于HTTP服务上的程序服务通信交流的一种工具&#xff0c;可以让一个客户端&#xff0c;从网页浏览器向执行在网络服务器上的程序请求数据。CGI描述了服…

python虚拟环境的安装_Python虚拟环境,你有使用过吗?分分钟教你使用虚拟环境搭建一个小网站...

在开始之前&#xff0c;我们先做一点知识储备&#xff0c;从上图中&#xff0c;我们可以看到几个三个关键的信息&#xff1a;Python、virtualenv和Flask。 Python咱就不说了吧&#xff0c;简单、好入门、可以干好多事情。小到写脚本、大到做网站、数据分析等等。人生苦短&#…