健康共享圈-交流身体与心理健康知识。

 找回密码
 立即注册
查看: 5|回复: 0

360网站安全发布Struts2漏洞检测工具

[复制链接]

主题

帖子

5

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
5
发表于 2024-6-16 23:11:00 | 显示全部楼层 |阅读模式
360网站安全率先发布Struts2漏洞检测工具。截止到今天上午10点,已经有800多家网站通过该工具进行了安全检测。

    Struts2漏洞检测工具使用非常简单,只需要输入域名即可进行检测。检测结果中,还提供了该Struts2漏洞的临时修复方案。

    Apache Struts2的该漏洞是国外安全研究人员日前发现的。研究人员发现,Apache Struts2在处理CVE-2014-0094的漏洞补丁中存在缺陷,会被轻易绕过,黑客进而能窃取到网站数据。

    图:360网站安全率先发布Struts2漏洞检测工具

    4月24日,360网站卫士第一时间添加防御规则,并率先发布临时解决方案;4月25日下午,Apache官方才发布Struts2漏洞的临时修复方案;4月25日晚上,360网站安全检测率先发布Struts2漏洞检测工具()。

    Struts2的该漏洞主要影响国内电商、银行、运营商等诸多大型网站。

    广大网站可以使用该Struts2漏洞检测工具检查自己的网站是否存在该漏洞。同时,网站也可以申请加入360网站卫士,以有效拦截基于Struts2漏洞的黑客攻击。

    附:Struts2漏洞临时修复方案

    第一种:找到你的struts.xml文件,将excludeParams的内容替换成下面的代码:

    (.*\.|^|.*|\[('|"))(c|C)lass(\.|('|")]|\[).*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*

    第二种:如果你使用的是struts-default.xml的默认参数拦截器,请将以下代码:

    ...

    ...

    替换为:

    (.*\.|^|.*|\[('|"))(c|C)lass(\.|('|")]|\[).*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*

    ...

    更多信息请参考官方网站:
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|健康共享圈

GMT+8, 2024-11-24 17:11 , Processed in 0.032877 second(s), 20 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表