Apache Struts2 存在远程代码执行漏洞 (CVE-2023-50164)

漏洞类型 对外部实体的文件或目录可访问 发现时间 2023-12-07 漏洞等级 严重
MPS编号 MPS-5qa9-hjgt CVE编号 CVE-2023-50164 漏洞影响广度 广

漏洞危害

OSCS 描述
Apache Struts是美国阿帕奇(Apache)基金会的开源Web项目,是一套用于创建企业级Java Web应用的开源MVC框架。
在受影响版本中,由于对HTTP请求参数名称的大小写校验处理不当,攻击者可能控制文件上传参数从而导致路径遍历,从而上传恶意文件到服务器并被用于远程代码执行。
参考链接:https://www.oscs1024.com/hd/MPS-5qa9-hjgt

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.struts:struts2-core [2.5.0, 2.5.33) 升级 将组件 org.apache.struts:struts2-core 升级至 2.5.33 及以上版本
org.apache.struts:struts2-core [6.0.0, 6.3.02) 升级 将组件 org.apache.struts:struts2-core 升级至 6.3.02 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-5qa9-hjgt

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-5qa9-hjgt

https://nvd.nist.gov/vuln/detail/CVE-2023-50164

https://cwiki.apache.org/confluence/display/WW/S2-066

https://github.com/apache/struts/commit/d8c69691ef1d15e76a5f4fcf33039316da2340b6

https://github.com/apache/struts/commit/162e29fee9136f4bfd9b2376da2cbf590f9ea163

(0)
上一篇 2023年12月7日 下午12:00
下一篇 2023年12月8日 下午2:00

相关推荐

  • Apache CouchDB 和 IBM Cloudant 权限升级漏洞 (CVE-2023-45725)

    漏洞类型 权限管理不当 发现时间 2023-12-13 漏洞等级 中危 MPS编号 MPS-6278-4bdg CVE编号 CVE-2023-45725 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache CouchDB 是一个开源的NoSQL数据库,Design Document用于存储数据库的设计和视图定义。IBM Cloudant 是基于 Ap…

    2023年12月14日
    0
  • NPM组件包 json-cookie-csv 等窃取主机敏感信息

    【高危】NPM组件包 json-cookie-csv 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 json-cookie-csv 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-xo1f-4kue 处置建议 强烈建议修复 发现时间 2025-07-06 投毒仓库 npm 投毒…

    2025年7月7日
    0
  • Spring AMQP 反序列化漏洞 (CVE-2023-34050)

    漏洞类型 反序列化 发现时间 2023-10-18 漏洞等级 中危 MPS编号 MPS-1mr6-9hnw CVE编号 CVE-2023-34050 漏洞影响广度 广 漏洞危害 OSCS 描述 Spring AMQP是将核心 Spring 概念应用于基于 AMQP 的消息传递解决方案的开发。 Spring AMQP中支持添加反序列化类名白名单,用于防止恶意类…

    2023年10月19日
    0
  • 用友 U8 Cloud、GRP-U8、A++V8.31存在多个高危漏洞

    漏洞类型 注入 发现时间 2023/5/17 漏洞等级 高危 MPS编号 MPS-u37w-cdit CVE编号 – 漏洞影响广度 广 漏洞危害OSCS 描述用友 U8 Cloud、GRP-U8 是用友软件公司开发的提供企业资源管理解决方案的产品。用友 U8 Cloud 存在3个高危漏洞,分别为LoggingConfigServlet反序列化漏洞…

    2023年8月31日
    0
  • XZ-Utils 5.6.0-5.6.1版本存在后门风险 (CVE-2024-3094)

    漏洞类型 隐藏功能 发现时间 2024-03-30 漏洞等级 严重 MPS编号 MPS-03mz-nh7f CVE编号 CVE-2024-3094 漏洞影响广度 小 漏洞危害 OSCS 描述 XZ-Utils是Linux、Unix等POSIX兼容系统中广泛用于处理.xz文件的套件,包含liblzma、xz等组件,已集成在Debian、Ubuntu、CentO…

    2024年3月30日
    0