漏洞信息详情
Opensymphony XWork ParameterInterceptor类绕过安全限制漏洞
漏洞简介
XWork是一个命令模式框架,用于支持Struts 2及其他应用。
XWork的ParameterInterceptor类没有正确地限制对服务器端对象的访问,远程攻击者可以通过特制的对象图形导航语言(OGNL)表达式修改服务器端对象。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://people.apache.org/builds/struts/2.0.12/struts-2.0.12-all.zip
参考网址
来源: fisheye6.atlassian.com
链接: http://fisheye6.atlassian.com/cru/CR-9/
来源: XF
名称: xwork-parameterinterceptor-security-bypass(46328)
链接: http://xforce.iss.net/xforce/xfdb/46328
来源: VUPEN
名称: ADV-2008-3004
链接: http://www.vupen.com/english/advisories/2008/3004
来源: VUPEN
名称: ADV-2008-3003
链接: http://www.vupen.com/english/advisories/2008/3003
来源: BID
名称: 32101
链接: http://www.securityfocus.com/bid/32101
来源: struts.apache.org
链接: http://struts.apache.org/2.x/docs/s2-003.html
来源: SECUNIA
名称: 32497
链接: http://secunia.com/advisories/32497
来源: SECUNIA
名称: 32495
链接: http://secunia.com/advisories/32495
来源: OSVDB
名称: 49732
链接: http://osvdb.org/49732
来源: jira.opensymphony.com
链接: http://jira.opensymphony.com/browse/XW-641
来源: issues.apache.org
链接: http://issues.apache.org/struts/browse/WW-2692
受影响实体
- Apache Struts:2.0.9<!--2000-1-1-->
- Apache Struts:2.0.11<!--2000-1-1-->
- Apache Struts:2.0.11.1<!--2000-1-1-->
- Apache Struts:2.0.11.2<!--2000-1-1-->
- Apache Struts:2.0.7<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...