首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >Struts2 REST 插件 XStream 远程代码执行漏洞 S2-052(CVE-2017-9805)

Struts2 REST 插件 XStream 远程代码执行漏洞 S2-052(CVE-2017-9805)

作者头像
Seebug漏洞平台
发布于 2018-03-30 02:27:43
发布于 2018-03-30 02:27:43
1.6K0
举报
文章被收录于专栏:Seebug漏洞平台Seebug漏洞平台
漏 洞 概 述

1. 漏洞信息:

2017年9月5日,Apache Struts 发布最新安全公告。Apache Struts2 的 REST 插件存在远程代码执行的高危漏洞,当启用 Struts REST 的 XStream handler 去反序列化处理一个没有经过任何类型过滤的 XStream 的实例,可能导致在处理 XML 时造成远程代码执行漏洞。

2. 影响版本

Apache Struts Version:2.3.33

Apache Struts Version:Struts 2.5 – Struts 2.5.12

漏 洞 验 证

验证环境:

Apache Tomcat 7.0

struts-2.5.12

验证步骤:

1. 从struts2的官网下载最后受影响的版本struts-2.5.12,地址:http://archive.apache.org/dist/struts/2.5.12/struts-2.5.12-apps.zip

下载完成之后,解压压缩文件,将其中app目录下的 struts2-rest-showcase.war 文件放到 tomcat 的 webapps 目录下。

2. 访问浏览器 http://127.0.0.1:8080/struts2-rest-showcase/ 页面,会显示图中的页面,选择一个ID,点击编辑。

3. 进入编辑页面,点击 submit 按钮,burp 抓包拦截此数据。

请求,将请求中的Content-Type的值改为 application/xml。

然后POST的数据用如下 xml 内容代替。

4. 重放数据包,成功弹出计算器。

漏 洞 防 护 措 施

  • 方案一

升级Struts到2.5.13最新版本

  • 方案二

如果系统没有使用Struts REST插件,那么可以直接删除Struts REST插件,或者在配置文件中加入如下代码,限制服务端文件的扩展名<constant name=”struts.action.extension” value=”xhtml,,json” />

Seebug照妖镜在线检测地址

https://www.seebug.org/monster/?checker_id=30

知道创宇404实验室出品

往 期 热 门

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2017-09-06,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 Seebug漏洞平台 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
墨西哥哈利斯科州查梅拉生物站上空采集的机载次冠层和次表层微波观测站(AirMOSS)雷达仪器的 1 (L1) 级极坐标雷达反向散射系数
AirMOSS: L1 S-0 Polarimetric Data from AirMOSS P-band SAR, Chamela, Mexico, 2012-2015
此星光明
2025/01/13
440
墨西哥哈利斯科州查梅拉生物站上空采集的机载次冠层和次表层微波观测站(AirMOSS)雷达仪器的 1 (L1) 级极坐标雷达反向散射系数
亚利桑那州核桃沟站点上空采集的机载次冠层和次表层微波观测站(AirMOSS)雷达仪器的 1 (L1) 级极坐标雷达反向散射系数
AirMOSS: L1 S-0 Polarimetric Data from AirMOSS P-band SAR, Walnut Gulch, 2012-2015
此星光明
2025/01/17
540
亚利桑那州核桃沟站点上空采集的机载次冠层和次表层微波观测站(AirMOSS)雷达仪器的 1 (L1) 级极坐标雷达反向散射系数
俄克拉荷马州 MOISST 站点上空采集的机载次冠层和次表层微波观测站 (AirMOSS) 雷达仪器的 1 (L1) 级极坐标雷达反向散射、多图复合、极坐标校准和地理参照数据产品
AirMOSS: L1 S-0 Polarimetric Data from AirMOSS P-band SAR, MOISST, 2012-2015
此星光明
2025/01/13
590
俄克拉荷马州 MOISST 站点上空采集的机载次冠层和次表层微波观测站 (AirMOSS) 雷达仪器的 1 (L1) 级极坐标雷达反向散射、多图复合、极坐标校准和地理参照数据产品
豪兰森林飞行活动中获得的所有 L1 产品
AirMOSS: L1 S-0 Polarimetric Data from AirMOSS P-band SAR, Howland Forest, 2012-2015
此星光明
2025/01/13
920
豪兰森林飞行活动中获得的所有 L1 产品
哈佛森林飞行活动中获得的所有 L1 产品
AirMOSS: L1 S-0 Polarimetric Data from AirMOSS P-band SAR, Harvard Forest, 2012-2015
此星光明
2025/01/13
840
哈佛森林飞行活动中获得的所有 L1 产品
机载次冠层和次表层微波观测站(AirMOSS)雷达仪器在北美十个站点采集的多深度、90 米空间分辨率的 2/3 级根区土壤湿度(RZSM)估算值
AirMOSS: L2/3 Volumetric Soil Moisture Profiles Derived From Radar, 2012-2015
此星光明
2025/01/17
740
机载次冠层和次表层微波观测站(AirMOSS)雷达仪器在北美十个站点采集的多深度、90 米空间分辨率的 2/3 级根区土壤湿度(RZSM)估算值
NASA数据集——北美地区P 波段合成孔径雷达仪器的 1 (L1) 级极坐标雷达后向散射系数、多视角复合和极坐标校准和地理参照数据产品
ABoVE: L1 S-0 Polarimetric Data from UAVSAR P-band SAR, Alaska and Canada, 2017
此星光明
2024/03/24
2040
NASA数据集——北美地区P 波段合成孔径雷达仪器的 1 (L1) 级极坐标雷达后向散射系数、多视角复合和极坐标校准和地理参照数据产品
北美七个站点雨量计的 2 级(L2)校准小时降水量(厘米/小时)—机载下冠层和地表下微波观测站(AirMOSS)项目
AirMOSS: L2 Hourly Precipitation at AirMOSS Sites, 2011-2015
此星光明
2025/01/19
520
北美七个站点雨量计的 2 级(L2)校准小时降水量(厘米/小时)—机载下冠层和地表下微波观测站(AirMOSS)项目
北美七个站点的地面传感器(L2)每小时容积(立方厘米/立方厘米)土壤水分剖面图
AirMOSS: L2 Hourly In-Ground Soil Moisture at AirMOSS Sites, 2011-2015
此星光明
2025/01/17
1020
北美七个站点的地面传感器(L2)每小时容积(立方厘米/立方厘米)土壤水分剖面图
NASA数据集——2014 年、2015 年和 2017 年北美地区土壤地球物理属性值(源层厚度 (ALT)、介电常数、土壤水分剖面、表面粗糙度)
ABoVE: AirSWOT Color-Infrared Imagery Over Alaska and Canada, 2017
此星光明
2024/04/02
1980
NASA数据集——2014 年、2015 年和 2017 年北美地区土壤地球物理属性值(源层厚度 (ALT)、介电常数、土壤水分剖面、表面粗糙度)
2012-2014 年夏季期间飞机在杜克大学、哈佛大学和豪兰森林站点记录的碳通量测量数据(二氧化碳和水)
AirMOSS: L2 Airborne Carbon Flux at Selected AirMOSS Sites, 2012-2014
此星光明
2025/01/17
660
2012-2014 年夏季期间飞机在杜克大学、哈佛大学和豪兰森林站点记录的碳通量测量数据(二氧化碳和水)
NASA数据集——包括阿拉斯加的 39 个站点和加拿大西北部的 12 个站点)的季节性沉降、活动层厚度 (ALT)、垂直土壤水分剖面数据
ABoVE: Active Layer Thickness from Airborne L- and P- band SAR, Alaska, 2017, Ver. 3
此星光明
2024/04/04
1770
NASA数据集——包括阿拉斯加的 39 个站点和加拿大西北部的 12 个站点)的季节性沉降、活动层厚度 (ALT)、垂直土壤水分剖面数据
AirMSPI 1B2 级产品包含云、气溶胶和地球表面的辐射度和极坐标图像
AirMSPI verison 6 terrain-projected georegistered radiance product acquired during the NASA ACEPOL flight campaign Oct-Nov 2017
此星光明
2025/01/24
560
AirMSPI 1B2 级产品包含云、气溶胶和地球表面的辐射度和极坐标图像
NASA数据集——2017 年北美 11 个研究地点收集的植被群落特征、土壤水分和生物物理数据
ABoVE: Post-Fire and Unburned Vegetation Community and Field Data, NWT, Canada, 2017
此星光明
2024/04/02
1460
NASA数据集——2017 年北美 11 个研究地点收集的植被群落特征、土壤水分和生物物理数据
NASA数据——2017 年阿拉斯加和加拿大地表水上空的 AirSWOT Ka 波段雷达数据集
ABoVE: AirSWOT Ka-band Radar over Surface Waters of Alaska and Canada, 2017
此星光明
2024/05/24
1020
NASA数据——2017 年阿拉斯加和加拿大地表水上空的 AirSWOT Ka 波段雷达数据集
NASA数据集——北美LVIS-L3 数据森林树冠相对高度 (RH)、复杂度、树冠覆盖度 (CC)、地面海拔高度以及可用于生成像素估计值的 LVIS 网格足迹数据
ABoVE: LVIS L3 Gridded Vegetation Structure across North America, 2017 and 2019
此星光明
2024/04/02
2090
NASA数据集——北美LVIS-L3 数据森林树冠相对高度 (RH)、复杂度、树冠覆盖度 (CC)、地面海拔高度以及可用于生成像素估计值的 LVIS 网格足迹数据
NASA数据集——NASA 标准二级(L2)暗目标(DT)气溶胶产品每 6 分钟在全球范围内对陆地和海洋上空的气溶胶光学厚度(AOT)产品
VIIRS/NOAA20 Dark Target Aerosol 6-Min L2 Swath 6 km
此星光明
2024/05/04
1520
NASA数据集——NASA 标准二级(L2)暗目标(DT)气溶胶产品每 6 分钟在全球范围内对陆地和海洋上空的气溶胶光学厚度(AOT)产品
Geegle Earth Engine - A Review
2020, ISPRS Journal ‍Photogrammetry Remote Sensing
遥感大数据学习
2022/09/20
2.3K0
Geegle Earth Engine - A Review
Comput Geosci (2022) | 地球科学人工智能研究评述
有地球人工智能理论和基础设施的突破将把地球科学带入下一个阶段: 地球人工智能。地球科学界必须赶上观测数据集爆炸的步伐,以可承受的成本和足够的准确性迅速建立可用的人工智能模型。地球人工智能的研究和开发仍处于初级阶段,从数据到模型到操作的所有重大挑战都可以在从学术界到政府和工业界的所有部门中获得无数机会。地球人工智能的未来是光明的,对整个人类社会和地球系统极为有益,它应该将我们的文明推进到其下一个史诗般的阶段,并将地球转变成一个更可持续、更健康的星球。
气象学家
2022/03/28
2.3K0
Comput Geosci (2022) | 地球科学人工智能研究评述
推荐阅读
墨西哥哈利斯科州查梅拉生物站上空采集的机载次冠层和次表层微波观测站(AirMOSS)雷达仪器的 1 (L1) 级极坐标雷达反向散射系数
440
亚利桑那州核桃沟站点上空采集的机载次冠层和次表层微波观测站(AirMOSS)雷达仪器的 1 (L1) 级极坐标雷达反向散射系数
540
俄克拉荷马州 MOISST 站点上空采集的机载次冠层和次表层微波观测站 (AirMOSS) 雷达仪器的 1 (L1) 级极坐标雷达反向散射、多图复合、极坐标校准和地理参照数据产品
590
豪兰森林飞行活动中获得的所有 L1 产品
920
哈佛森林飞行活动中获得的所有 L1 产品
840
机载次冠层和次表层微波观测站(AirMOSS)雷达仪器在北美十个站点采集的多深度、90 米空间分辨率的 2/3 级根区土壤湿度(RZSM)估算值
740
NASA数据集——北美地区P 波段合成孔径雷达仪器的 1 (L1) 级极坐标雷达后向散射系数、多视角复合和极坐标校准和地理参照数据产品
2040
北美七个站点雨量计的 2 级(L2)校准小时降水量(厘米/小时)—机载下冠层和地表下微波观测站(AirMOSS)项目
520
北美七个站点的地面传感器(L2)每小时容积(立方厘米/立方厘米)土壤水分剖面图
1020
NASA数据集——2014 年、2015 年和 2017 年北美地区土壤地球物理属性值(源层厚度 (ALT)、介电常数、土壤水分剖面、表面粗糙度)
1980
2012-2014 年夏季期间飞机在杜克大学、哈佛大学和豪兰森林站点记录的碳通量测量数据(二氧化碳和水)
660
NASA数据集——包括阿拉斯加的 39 个站点和加拿大西北部的 12 个站点)的季节性沉降、活动层厚度 (ALT)、垂直土壤水分剖面数据
1770
AirMSPI 1B2 级产品包含云、气溶胶和地球表面的辐射度和极坐标图像
560
NASA数据集——2017 年北美 11 个研究地点收集的植被群落特征、土壤水分和生物物理数据
1460
NASA数据——2017 年阿拉斯加和加拿大地表水上空的 AirSWOT Ka 波段雷达数据集
1020
NASA数据集——北美LVIS-L3 数据森林树冠相对高度 (RH)、复杂度、树冠覆盖度 (CC)、地面海拔高度以及可用于生成像素估计值的 LVIS 网格足迹数据
2090
NASA数据集——NASA 标准二级(L2)暗目标(DT)气溶胶产品每 6 分钟在全球范围内对陆地和海洋上空的气溶胶光学厚度(AOT)产品
1520
Geegle Earth Engine - A Review
2.3K0
Comput Geosci (2022) | 地球科学人工智能研究评述
2.3K0
相关推荐
墨西哥哈利斯科州查梅拉生物站上空采集的机载次冠层和次表层微波观测站(AirMOSS)雷达仪器的 1 (L1) 级极坐标雷达反向散射系数
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档