中文字幕av专区_日韩电影在线播放_精品国产精品久久一区免费式_av在线免费观看网站

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

發布時間:2021-12-22 23:38:47 來源:億速云 閱讀:131 作者:柒染 欄目:網絡管理

這篇文章給大家介紹如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證,內容非常詳細,感興趣的小伙伴們可以參考借鑒,希望對大家能有所幫助。

1. 環境搭建

Struts-2.3.37+apache-tomcat-8.5.34

PS:漏洞影響范圍:Apache Struts 2.0.0 - 2.5.20

2. 驗證過程

2.1 以Struts官方代碼為例,稍作修改

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

2.2 結果如圖

傳入普通文本:

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證傳入ognl表達式%{9*9},需要url轉碼:

如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證

此處以<s:a 標簽的id值中插入ognl表達式為例,其他標簽可能執行不成功。

3. 利用條件

漏洞利用前置條件,需要特定標簽的相關屬性存在表達式%{xxxxx},且xxxx可控并未做安全驗證。

3.1 Struts2標簽的屬性值可執行OGNL表達式

3.2 Struts2標簽的屬性值可被外部輸入修改

3.3 Struts2標簽的屬性值未經安全驗證

4. 修復建議

4.1 升級到Struts 2.5.22或更高版本。

4.2 或者開啟ONGL表達式注入保護措施

如果表達式中的值可被攻擊者控制,攻擊者可以通過傳入危險的OGNL表達式實現遠程代碼執行,不過該漏洞利用條件過于苛刻,危害為高危,但實際操作起來不容易造成大規模利用。

針對較新的版本,還沒有太好的bypass方式,框架本身也會過濾掉敏感操作,此漏洞利用條件苛刻,無法大規模利用,及時安裝軟件更新即可,或按照官方說的修改配置。

關于如何進行Struts2 s2-059 CVE-2019-0230漏洞驗證就分享到這里了,希望以上內容可以對大家有一定的幫助,可以學到更多知識。如果覺得文章不錯,可以把它分享出去讓更多的人看到。

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

石城县| 五大连池市| SHOW| 庄浪县| 班戈县| 嘉祥县| 济南市| 昔阳县| 得荣县| 沭阳县| 平远县| 科技| 濮阳县| 崇礼县| 安溪县| 宁强县| 故城县| 锡林浩特市| 民县| 云梦县| 定安县| 麟游县| 泸定县| 宜城市| 姜堰市| 保德县| 阿拉善盟| 育儿| 陆川县| 怀远县| 沧州市| 镇康县| 宣城市| 柞水县| 安义县| 吐鲁番市| 老河口市| 二连浩特市| 通江县| 阿城市| 鹤山市|