安全通告-Apache Struts远程代码执行漏洞

作者:发布时间:2020-08-17浏览次数:575

漏洞描述

Apache Struts2框架是一个用于开发Java EE网络应用程序的Web框架。Apache Struts于2020年8月13日披露 S2-059 Struts 远程代码执行漏洞(CVE-2019-0230),在使用某些tag等情况下可能存在OGNL表达式注入漏洞,从而造成远程代码执行,风险极大。建议广大用户及时将Apache Struts2进行升级完成漏洞修复。

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

漏洞编号

CVE-2019-0230

漏洞危害

攻击者可以通过构造恶意的OGNL表达式,并将其设置到可被外部输入进行修改,且会执行OGNL表达式的Struts2标签的属性值,引发OGNL表达式解析,最终造成远程代码执行的效果。

漏洞等级

高危

受影响版本

Apache Struts 2.0.0 - 2.5.20

修复方案

升级到Apache Struts 2.5.22或更高版本

参考链接

https://cwiki.apache.org/confluence/display/WW/S2-059