漏洞信息详情
Apache Struts多个目录遍历漏洞
漏洞简介
Apache Struts是美国阿帕奇(Apache)软件基金会负责维护的一个开源项目,是一套用于创建企业级Java Web应用的开源MVC框架,主要提供两个版本框架产品,Struts 1和Struts 2。
Struts的FilterDispatcher和DefaultStaticContentLoader类没有正确地验证用户参数,远程攻击者可以通过提交恶意的目录遍历序列从服务器下载任意文件。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://people.apache.org/builds/struts/2.0.12/struts-2.0.12-all.zip
参考网址
来源: VUPEN
名称: ADV-2008-3003
链接: http://www.vupen.com/english/advisories/2008/3003
来源: BID
名称: 32104
链接: http://www.securityfocus.com/bid/32104
来源: struts.apache.org
链接: http://struts.apache.org/2.x/docs/s2-004.html
来源: SECUNIA
名称: 32497
链接: http://secunia.com/advisories/32497
来源: OSVDB
名称: 49734
链接: http://osvdb.org/49734
来源: OSVDB
名称: 49733
链接: http://osvdb.org/49733
来源: issues.apache.org
链接: http://issues.apache.org/struts/browse/WW-2779
受影响实体
- Apache Struts:2.1.2_beta<!--2000-1-1-->
- Apache Struts:2.0.11.2<!--2000-1-1-->
- Apache Struts:2.0.11.1<!--2000-1-1-->
- Apache Struts:2.0.11<!--2000-1-1-->
- Apache Struts:2.0.9<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...