验证方法:
参数会以OGNL表达式执行
http://host/struts2-showcase/employee/save.action?redirect:%25{3*4}
http://host/struts2-blank/example/X.action?action:%25{3*4}
结果如果为:
http://localhost:8080/struts_Action/12
则你的服务器存在该漏洞
解决办法,升级struts 到 2.3.15.1 版本。
POC来自官方: http://struts.apache.org/release/2.3.x/docs/s2-016.html http://struts.apache.org/release/2.3.x/docs/s2-017.html
扫码关注腾讯云开发者
领取腾讯云代金券
Copyright © 2013 - 2025 Tencent Cloud. All Rights Reserved. 腾讯云 版权所有
深圳市腾讯计算机系统有限公司 ICP备案/许可证号:粤B2-20090059 深公网安备号 44030502008569
腾讯云计算(北京)有限责任公司 京ICP证150476号 | 京ICP备11018762号 | 京公网安备号11010802020287
Copyright © 2013 - 2025 Tencent Cloud.
All Rights Reserved. 腾讯云 版权所有