绿盟科技网络安全威胁周报2017.36 Struts2远程代码执行漏洞(S2-052)CVE-2017-9805

简介:

绿盟科技发布了本周安全通告,周报编号NSFOCUS-17-36,绿盟科技漏洞库本周新增29条,其中高危6条。本次周报建议大家关注 Apache Struts2远程代码执行漏洞(S2-052) 。Struts2 REST插件的XStream组件对XML格式的数据包进行反序列化操作时,未对数据内容进行有效验证,存在安全隐患,可被远程攻击。该漏洞利用简单、危害较大、影响面较广,请用户及时排查是否收到影响,若受影响,需到 Apache官方网站 下载升级补丁,修复漏洞。

焦点漏洞

Apache Struts2远程代码执行漏洞(S2-052)

  • NSFOCUS ID 37544
  • CVE ID CVE-2017-9805

受影响版本

  • Apache Group Struts 2.5-2.5.12
  • Apache Group Struts 2.1.2-2.3.33

漏洞点评

Struts2 是构建企业级Jave Web应用的可扩展框架,被大量金融、电信等企业客户采用。但近日,Struts2的REST插件被发现存在远程代码执行漏洞。Struts2 REST插件的XStream组件对XML格式的数据包进行反序列化操作时,未对数据内容进行有效验证,存在安全隐患,可被远程攻击。该漏洞利用简单、危害较大、影响面较广,请用户及时排查是否收到影响,若受影响,需到 Apache官方网站 下载升级补丁,修复漏洞。

(数据来源:绿盟科技安全研究部&产品规则组)

互联网安全态势

CVE统计

cve-201735.png

最近一周CVE公告总数与前期相比有所上升。值得关注的高危漏洞如下:

cvss-201735.png

威胁信息回顾

  • 标题:A code execution flaw in LabVIEW will remain unpatched

    • 时间:2017-09-03
    • 摘要:Security researchers at Cisco Talos have discovered a code execution issue in LabVIEW software that will remain unpatched.
    • 链接:http://securityaffairs.co/wordpress/62588/hacking/labview-code-execution-flaw.html
  • 标题: Taringa: Over 28 Million Users’ Data Exposed in Massive Data Breach

    • 时间:2017-09-04
    • 摘要:Exclusive — If you have an account on Taringa, also known as “The Latin American Reddit,” your account details may have compromised in a massive data breach that leaked login details of almost all of its over 28 million users.
    • 链接:http://thehackernews.com/2017/09/taringa-data-breach-hacking.html
  • 标题:Critical Flaw in Apache Struts2 Lets Hackers Take Over Web Servers

    • 时间:2017-09-05
    • 摘要:Security researchers have discovered a critical remote code execution vulnerability in the popular Apache Struts web application framework, allowing a remote attacker to run malicious code on the affected servers.
    • 链接:http://thehackernews.com/2017/09/apache-struts-vulnerability.html
  • 标题:Apache Software Foundation Releases Security Update

    • 时间:2017-09-06
    • 摘要:US-CERT encourages users and administrators to review the Apache Security Bulletin and Vulnerability Note VU#112992 and upgrade to Struts 2.5.13.
    • 链接:https://www.us-cert.gov/ncas/current-activity/2017/09/06/Apache-Software-Foundation-Releases-Security-Update
  • 标题:European Companies Must Tell Employees If Their Work Emails Are Being Monitored

    • 时间:2017-09-05
    • 摘要:The European Court of Human Rights (ECHR) on Tuesday gave a landmark judgement concerning privacy in the workplace by overturning an earlier ruling that gave employers the right to spy on workplace communications.
    • 链接:http://thehackernews.com/2017/09/employee-monitoring.html
  • 标题:Experts discover a new sophisticated malware dubbed xRAT tied to mRAT threat

    • 时间:2017-09-05
    • 摘要:Researchers at Lookout spotted a new mobile remote access Trojan dubbed xRAT tied to 2014 “Xsser / mRAT” surveillance campaign against Hong Kong protesters.
    • 链接:http://securityaffairs.co/wordpress/62737/malware/xrat-malware.html
  • 标题: Military Contractor’s Vendor Leaks Resumes in Misconfigured AWS S3

    • 时间:2017-09-05
    • 摘要:Thousands of resumes and job applications containing the personal information of U.S. veterans, many with top secret clearances, and law enforcement officers were left exposed in an Amazon Web Services S3 bucket, continuing a trend where poorly configured cloud-storage services are putting people at risk.
    • 链接:https://threatpost.com/military-contractors-vendor-leaks-resumes-in-misconfigured-aws-s3/127803/
  • 标题:XPwn2017

    • 时间:2017-09-06
    • 摘要:2017年9月6日,由XCon组委会、北京未来安全信息技术有限公司联合主办,蚂蚁金服安全应急响应中心、百度安全共同支持的“XPwn2017 未来安全探索盛会”在北京隆重召开。本届盛会以“极智·未来”为主题广邀国内外信息安全爱好者、信息安全工作者以及信息安全行业专家共赴安全“极智”盛宴。
    • 链接:http://www.ijiandao.com/safe/it/68488.html
  • 标题: Mobile Bootloaders From Top Manufacturers Found Vulnerable to Persistent Threats

    • 时间:2017-09-05
    • 摘要:Security researchers have discovered several severe zero-day vulnerabilities in the mobile bootloaders from at least four popular device manufacturers that could allow an attacker to gain persistent root access on the device.
    • 链接:http://thehackernews.com/2017/09/hacking-android-bootloader-unlock.html
  • 标题: Dragonfly 2.0 Gains Operational Access to U.S. Energy Companies

    • 时间:2017-09-05
    • 摘要:Hacker group Dragonfly 2.0 just breached U.S. and European energy companies, gaining operational access to power grids. This recent infiltration allows hackers to “flip the switch” at power companies, stopping electricity flow to homes and business in the U.S.
    • 链接:http://resources.infosecinstitute.com/dragonfly-2-0-gains-operational-access-u-s-energy-companies/
  • 标题:WireX Variant Capable of UDP Flood Attacks

    • 时间:2017-09-06
    • 摘要:The WireX botnet presented defenders with many superlatives: the largest mobile botnet ever; hundreds of mobile apps spreading application-layer DDoS malware; unprecedented cooperation between technology companies—even competitors—to halt some of its activities.
    • 链接:https://threatpost.com/wirex-variant-capable-of-udp-flood-attacks/127825/
  • 标题: Breach at Equifax May Impact 143M Americans

    • 时间:2017-09-06
    • 摘要:Equifax, one of the “big-three” U.S. credit bureaus, said today a data breach at the company may have affected 143 million Americans, jeopardizing consumer Social Security numbers, birth dates, addresses and some driver’s license numbers.
    • 链接:https://krebsonsecurity.com/2017/09/breach-at-equifax-may-impact-143m-americans/
  • 标题:Wikileaks Unveils Project Protego: CIA’s Secret Missile Control System

    • 时间:2017-09-07
    • 摘要:Every week since March Wikileaks has been leaking secrets from the United States Central Intelligence Agency (CIA), which mainly focus on surveillance techniques and hacking tools employed by its agents.
    • 链接:Every week since March Wikileaks has been leaking secrets from the United States Central Intelligence Agency (CIA), which mainly focus on surveillance techniques and hacking tools employed by its agents.

(数据来源:绿盟科技 威胁情报与网络安全实验室 收集整理)

漏洞研究

漏洞库统计

截止到2017年9月8日,绿盟科技漏洞库已收录总条目达到37561条。本周新增漏洞记录29条,其中高危漏洞数量6条,中危漏洞数量16条,低危漏洞数量7条。

vul-nsf-201736-1.png

vul-nsf-201736-2.png

  • McAfee LiveSafe (MLS) 中间人攻击漏洞(CVE-2017-3898)
    • 危险等级:中
    • cve编号:CVE-2017-3898
  • McAfee LiveSafe (MLS) 代码注入漏洞(CVE-2017-3897)
    • 危险等级:中
    • cve编号:CVE-2017-3897
  • ImageMagick ReadBMPImage 拒绝服务漏洞(CVE-2017-12693)
    • 危险等级:低
    • cve编号:CVE-2017-12693
  • QEMU 拒绝服务漏洞(CVE-2017-13711)
    • 危险等级:中
    • BID:100534
    • cve编号:CVE-2017-13711
  • ImageMagick ReadVIFFImage 拒绝服务漏洞(CVE-2017-12692)
    • 危险等级:低
    • cve编号:CVE-2017-12692
  • Linux kernel tcp_disconnect拒绝服务漏洞(CVE-2017-14106)
    • 危险等级:中
    • cve编号:CVE-2017-14106
  • ImageMagick ReadOneLayer 拒绝服务漏洞(CVE-2017-12691)
    • 危险等级:低
    • cve编号:CVE-2017-12691
  • gdk-pixbuf整数溢出及堆缓冲区溢出漏洞
    • 危险等级:高
    • BID:100541
    • cve编号:CVE-2017-2870,CVE-2017-2862
  • phpFileManager 任意命令执行漏洞(CVE-2015-5958)
    • 危险等级:中
    • cve编号:CVE-2015-5958
  • ImageMagick WriteMSLImage内存泄露漏洞(CVE-2017-14139)
    • 危险等级:低
    • cve编号:CVE-2017-14139
  • ImageMagick ReadWEBPImage内存泄露漏洞(CVE-2017-14138)
    • 危险等级:低
    • cve编号:CVE-2017-14138
  • Apache Struts2远程代码执行漏洞(S2-052)(CVE-2017-9805)
    • 危险等级:高
    • cve编号:CVE-2017-9805
  • Linux kernel atyfb_ioctl函数信息泄露漏洞(CVE-2017-14156)
    • 危险等级:低
    • cve编号:CVE-2017-14156
  • GraphicsMagick 拒绝服务漏洞(CVE-2017-13777)
    • 危险等级:低
    • BID:100575
    • cve编号:CVE-2017-13777
  • GoAhead websDecodeUrl空指针间接引用漏洞(CVE-2017-14149)
    • 危险等级:高
    • cve编号:CVE-2017-14149
  • Apache Hadoop信息泄露漏洞(CVE-2016-3086)
    • 危险等级:中
    • BID:95335
    • cve编号:CVE-2016-3086
  • Foxit Reader XFA gotoURL命令注入远程代码执行漏洞(CVE-2017-10953)
    • 危险等级:高
    • cve编号:CVE-2017-10953
  • Bitdefender Internet Security PDF Predictor远程代码执行漏洞(CVE-2017-10954)
    • 危险等级:中
    • cve编号:CVE-2017-10954
  • Cisco Prime LAN Management Solution会话固定漏洞(CVE-2017-12225)
    • 危险等级:中
    • cve编号:CVE-2017-12225
  • Cisco Emergency Responder SQL注入漏洞(CVE-2017-12227)
    • 危险等级:中
    • cve编号:CVE-2017-12227
  • Cisco Unified Communications Manager Trust Verification Service拒绝服务漏洞(CVE-2017-6791)
    • 危险等级:中
    • cve编号:CVE-2017-6791
  • Apache Struts拒绝服务漏洞(CVE-2017-9793)
    • 危险等级:中
    • BID:100611
    • cve编号:CVE-2017-9793
  • SpiderControl SCADA Web Server任意代码执行漏洞(CVE-2017-12728)
    • 危险等级:中
    • cve编号:CVE-2017-12728
  • Apache Struts拒绝服务漏洞(CVE-2017-9804)
    • 危险等级:中
    • BID:100612
    • cve编号:CVE-2017-9804
  • Cisco IR800 Integrated Services Router ROM Monitor输入验证漏洞(CVE-2017-12223)
    • 危险等级:高
    • cve编号:CVE-2017-12223
  • Cisco Meeting Server信息泄露漏洞(CVE-2017-12224)
    • 危险等级:中
    • cve编号:CVE-2017-12224
  • Cisco Unity Connection反射型跨站脚本漏洞(CVE-2017-12212)
    • 危险等级:中
    • cve编号:CVE-2017-12212
  • Cisco IoT Field Network Director内存耗尽拒绝服务漏洞(CVE-2017-6780)
    • 危险等级:高
    • cve编号:CVE-2017-6780
  • Cisco ASR 5500 System Architecture Evolution Gateway拒绝服务漏洞(CVE-2017-12217)
    • 危险等级:中
    • cve编号:CVE-2017-12217

(数据来源:绿盟科技安全研究部&产品规则组)



原文发布时间:2017年9月12日

本文由:绿盟科技发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/nsfocus-internet-security-threats-weekly-201736

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
3天前
|
SQL 安全 算法
网络防线的构筑者:洞悉网络安全漏洞与加固信息防护
【4月更文挑战第22天】在数字化浪潮下,网络安全和信息安全成为维护社会稳定、保障个人隐私的重要基石。本文将深入探讨网络安全中存在的漏洞问题,介绍现代加密技术,并强调提升全民安全意识的必要性。通过对这些关键知识点的分享,旨在为读者提供一个关于如何构建和维护一个安全网络环境的全面视角。
|
7天前
|
存储 监控 安全
网络安全与信息安全:防范漏洞、应用加密、提升意识
【4月更文挑战第18天】 在数字化时代,网络安全与信息安全保障已成为维护国家安全、企业利益和个人隐私的关键。本文深入探讨网络安全的多面性,包括识别和防御网络漏洞、应用加密技术保护数据以及提升全民网络安全意识的重要性。通过对这些关键领域的分析,文章旨在为读者提供实用的策略和建议,以增强其网络环境的安全防护能力。
10 0
|
10天前
|
SQL 安全 Java
Java安全编程:防范网络攻击与漏洞
【4月更文挑战第15天】本文强调了Java安全编程的重要性,包括提高系统安全性、降低维护成本和提升用户体验。针对网络攻击和漏洞,提出了防范措施:使用PreparedStatement防SQL注入,过滤和转义用户输入抵御XSS攻击,添加令牌对抗CSRF,限制文件上传类型和大小以防止恶意文件,避免原生序列化并确保数据完整性。及时更新和修复漏洞是关键。程序员应遵循安全编程规范,保障系统安全。
|
11天前
|
存储 监控 安全
网络安全与信息安全:防范漏洞、强化加密、提升意识
【4月更文挑战第14天】随着信息技术的飞速发展,网络已成为日常生活和工作不可或缺的一部分。然而,网络安全威胁也随之增加,给用户的数据安全带来挑战。本文将深入探讨网络安全中的漏洞问题、加密技术的应用以及提升个人和企业的安全意识的重要性,旨在为读者提供全面的网络安全知识,帮助构建更加坚固的信息防线。
17 6
|
13天前
|
安全 算法 网络协议
保障数据安全:网络安全漏洞与加密技术探析
网络安全漏洞的存在已成为当今互联网世界中的一大隐患,而加密技术的应用则被视为保障信息安全的有效手段。本文将就网络安全漏洞的成因、加密技术的原理以及提升安全意识的重要性进行探讨,旨在加深读者对网络安全与信息安全的认识,为构建更安全的网络环境贡献一份力量。
16 2
|
1月前
|
安全 网络协议 Unix
网络安全产品之认识安全隔离网闸
随着互联网的发展,网络攻击和病毒传播的方式越来越复杂,对网络安全的要求也越来越高。传统的防火墙设备在面对一些高级的网络攻击时,往往难以做到全面的防护,因此需要一种更加有效的网络安全设备来提高网络的安全性。此外,随着信息技术的不断发展,各个行业对信息系统的依赖程度也越来越高,一旦信息系统遭受攻击或入侵,可能会导致数据泄露、系统瘫痪等严重后果。因此,对于一些高安全级别的网络环境,如政府、军队、公安、银行等,需要一种更加可靠的安全设备来保证网络的安全性。在这样的背景下,安全隔离网闸作为一种新型的网络安全设备应运而生。本文让我们一起来认识安全隔离网闸。
43 0
|
1月前
|
存储 安全 网络安全
构筑安全堡垒:云计算环境下的网络安全与防护策略
【2月更文挑战第31天】 在信息技术迅猛发展的当代,云计算以其高效、灵活和成本优化的特点成为企业数字化转型的重要支撑。然而,随着云服务的广泛应用,数据的安全与隐私保护问题也日益凸显。本文将深入探讨在复杂多变的云计算环境中,如何通过创新技术和策略加强网络安全防护,确保信息安全。我们将分析当前云计算服务中存在的安全威胁,探讨加密技术、身份认证、访问控制以及入侵检测等关键技术的应用,并提出一个多层次、综合性的安全防护框架,以助力企业在享受云计算便利的同时,有效防范安全风险。
|
1月前
|
存储 安全 网络安全
云计算与网络安全:构建数字化安全堡垒
在当今数字化时代,云计算技术的快速发展为企业提供了更便捷高效的信息化解决方案,然而,随之而来的网络安全隐患也备受关注。本文将探讨云计算与网络安全的紧密关系,分析云服务、网络安全、信息安全等技术领域的发展现状,以及如何通过有效的策略和技术手段构建数字化安全堡垒,确保信息安全与数据隐私。
13 1
|
2天前
|
安全 JavaScript 前端开发
第十六届山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题—B模块安全事件响应/网络安全数据取证/应用安全
该内容描述了一次网络安全演练,包括七个部分:Linux渗透提权、内存取证、页面信息发现、数字取证调查、网络安全应急响应、Python代码分析和逆向分析。参与者需在模拟环境中收集Flag值,涉及任务如获取服务器信息、提权、解析内存片段、分析网络数据包、处理代码漏洞、解码逆向操作等。每个部分都列出了若干具体任务,要求提取或生成特定信息作为Flag提交。
5 0
|
2天前
|
安全 测试技术 网络安全
2024年山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题-C安全事件响应/网络安全数据取证/应用安全
B模块涵盖安全事件响应和应用安全,包括Windows渗透测试、页面信息发现、Linux系统提权及网络安全应急响应。在Windows渗透测试中,涉及系统服务扫描、DNS信息提取、管理员密码、.docx文件名及内容、图片中单词等Flag值。页面信息发现任务包括服务器端口、主页Flag、脚本信息、登录成功信息等。Linux系统渗透需收集SSH端口号、主机名、内核版本,并实现提权获取root目录内容和密码。网络安全应急响应涉及删除后门用户、找出ssh后门时间、恢复环境变量文件、识别修改的bin文件格式及定位挖矿病毒钱包地址。
7 0

热门文章

最新文章