一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

简介:
     Apache Struts2 作为世界上最流行的 Java Web 服务器框架之一,3 月 7 日带来了本年度第一个高危漏洞——CVE编号 CVE-2017-5638 。其原因是由于 Apache Struts2 的 Jakarta Multipart parser 插件存在远程代码执行漏洞,攻击者可以在使用该插件上传文件时,修改 HTTP 请求头中的 Content-Type 值来触发该漏洞,导致远程执行代码。

哪些网站已中招

Struts 作为一个“世界级”开源架构,它的一个高危漏洞危害有多大,下面两张图可以让大家对这个漏洞的影响范围有一个直观认识。

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

 【全球互联网上开放的Apache Struts分布】

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

中国互联网上开放的Apache Struts分布】

雷锋网从绿盟科技了解到,从 3 月 7 日漏洞曝出到 3 月 9 日不到 36 个小时的时间里,大量用户第一时间通过绿盟云的 Structs2 紧急漏洞检测服务对自己的网站进行检测,共计 22000 余次。

通过对这些数据进行分析,可以看到:

1、从检测数据来看,教育行业受Struts2漏洞影响最多,其次是政府、金融、互联网、通信等行业。

绿盟科技威胁情报中心( NTI ) 通过对检测出漏洞的页面逐一访问,去掉一些无法访问的页面后,按照行业进行了分类,其中,教育行业数量最多占23%,其次是政府占19%,金融占17%,互联网占10%,通信行业占3%以及其他行业领域占27%。 

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

2、从地域来看,北、上、广、沿海城市等经济发达地区成为 Struts2 漏洞高发区,与此同时修复情况也最及时。

从检测页面的地域分布上看,北京最积极占22%,其次是广东9.8%,浙江8.2%,上海7.8%,福建4.9%。从最终的检测结果来看,这也符合“多检多得”的排序,北京检出漏洞页面数量最多占23.6%(符合首都政治教育中心的定位),广东13.7%,浙江10.4%,上海7.9%,福建7.3%。

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

3、从应对漏洞积极性来说,金融、政府、教育位列前三甲。

雷锋网了解到,应对本次 Struts2 漏洞,金融行业应急反应最为迅速,在漏洞爆发后采取行动也是最迅速的,无论是自行升级漏洞软件还是联系厂商升级防护设备都走在其他行业前列,很多金融行业站点在几个小时之内再次扫描时已经将漏洞修补完成。

一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

检测与修复方案

如果设备已经检测出存在Struts2漏洞,绿盟科技提出了以下三种解决方式:

1.官方解决方案

官方已经发布版本更新,尽快升级到不受影响的版本(Struts 2.3.32或Struts 2.5.10.1),建议在升级前做好数据备份。

Struts 2.3.32 下载地址:https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.32

Struts 2.5.10.1下载地址:                          

https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.10.1

2. 临时修复方案

在用户不便进行升级的情况下,作为临时的解决方案,用户可以进行以下操作来规避风险:

在WEB-INF/classes目录下的struts.xml 中的struts 标签下添加<constant name=”struts.custom.i18n.resources” value=”global” />;在WEB-INF/classes/ 目录下添加 global.properties,文件内容如下:

struts.messages.upload.error.InvalidContentTypeException=1。

 一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

配置过滤器过滤Content-Type的内容,在web应用的web.xml中配置过滤器,在过滤器中对Content-Type内容的合法性进行检测:

 一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些

3.技术解决方案

对于没有网络防护设备的企业,可以使用专业厂商的防护设备进行防护;或者使用专业安全厂商的针对性安全服务对已有业务进行漏洞排查和修复。正在使用安全防护设备的企业,目前各大安全厂商都已经推出针对该漏洞的紧急升级包,请及时升级已有防护设备的防护规则和检测规则。

  

本文作者: 李勤

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
|
7月前
|
缓存 运维 负载均衡
华为大佬秘密撰写的Nginx运维笔记遭人恶意开源,整整638页全泄露
众所周知,Nginx是当下最流行的Web服务器,它具有很强的负载均衡,反向代理,邮件代理以及静态缓存的功能。在提供这些功能的同时,Nginx的性能也极其优秀,可以轻松支持百万、千万级的并发连接,能够为Tomcat、Django等性能不佳的Web应用抗住绝大部分外部流量。那么,Nginx是如何实现高速并发处理呢? 今天小轩就在这里给大家介绍一份“Nginx”的实战笔记,整整638页。话不多说,直击主题。让我们一起来看看这份有着“百万点击播放量”的Nginx笔记吧。 由于篇幅受限,部分内容只能以截图的方式展示出来。需要完整版点击此处获取。 Nginx应用与运维实战 目录
|
7月前
|
存储 算法 搜索推荐
外网疯传!字节大佬闭关三月撰写的数据结构与算法笔记遭恶意开源
数据结构与算法的定义 数据结构(data structure)是带有结构特性的数据元素的集合,它研究的是数据的逻辑结构的相互关系,并对这种结构定义相适应的运算,,确保经过这些运算以后所得到的新结构仍保持原来的结构类型。简而言之,数据结构是相互之间存在一种或多种特定关系的数据元素的集合,即带“结构”的数据元素的集合。“
36 0
|
前端开发 算法 数据挖掘
俄罗斯央行:急需数字卢布,不会推迟 CBDC 测试;腾讯发布多个 Web3 岗位招聘信息;V 神:自己对以太坊的影响力不断下降 | 区块链周报
区块链周报栏目从产业动态、技术进展和政策监管等方面,为您总结了本周区块链领域发生的头条事件,让您更快速了解行业最新动态。
104 0
瑞星发表官方声明:记者王学武系恶意诽谤
  2月17日,有文章指瑞星曾存在打压竞争对手,贿赂监管部门领导等一系列骇人听闻的地下交易。一时间,引发网友纷纷指责瑞星的不正当行为。为此,瑞星公司在2月18日正式发表官方声明。声明内容如下:   近日,记者王学武在媒体上以“一项重大原始创新何以大难不死”为题的文章中,大量歪曲捏造事实、颠倒黑白,肆意损毁瑞星公司的声誉,给瑞星公司形象造成重大损害。
882 0
|
人工智能
丑闻缠身的谷歌再放返华烟雾弹,究竟有何目的?
经历了8年的变化,面对隐私泄露丑闻、避税门、与军方合作联合打击中国等等丑闻加身背景下的谷歌,所有人都该重新审视谷歌屡次放出返华烟雾弹的真实目的。而且,面对早已天翻地覆的中国市场,即便有机会踏入国门,也不具备与本土化互联网企业一争高下的实力。
2088 0
|
Perl
跟锦数学2017年下半年 (不再更新网页版)
(170701) [南开大学2017数分] 设 $\dps{x_n=\sum_{k=1}^n\f{k\sin^2k}{n^2+k\sin^2k}}$ ($n=1,2,\cdots$). 求证: 数列 $\sed{x_n}$ 收敛.
1249 0