漏洞类型 | 对外部实体的文件或目录可访问 | 发现时间 | 2023-12-07 | 漏洞等级 | 严重 |
MPS编号 | MPS-5qa9-hjgt | CVE编号 | CVE-2023-50164 | 漏洞影响广度 | 广 |
漏洞危害
OSCS 描述 |
Apache Struts是美国阿帕奇(Apache)基金会的开源Web项目,是一套用于创建企业级Java Web应用的开源MVC框架。 在受影响版本中,由于对HTTP请求参数名称的大小写校验处理不当,攻击者可能控制文件上传参数从而导致路径遍历,从而上传恶意文件到服务器并被用于远程代码执行。 参考链接:https://www.oscs1024.com/hd/MPS-5qa9-hjgt |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
org.apache.struts:struts2-core [2.5.0, 2.5.33) | 升级 | 将组件 org.apache.struts:struts2-core 升级至 2.5.33 及以上版本 |
org.apache.struts:struts2-core [6.0.0, 6.3.02) | 升级 | 将组件 org.apache.struts:struts2-core 升级至 6.3.02 及以上版本 |
参考链接:https://www.oscs1024.com/hd/MPS-5qa9-hjgt |
排查方式
方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-5qa9-hjgt
https://nvd.nist.gov/vuln/detail/CVE-2023-50164
https://cwiki.apache.org/confluence/display/WW/S2-066
https://github.com/apache/struts/commit/d8c69691ef1d15e76a5f4fcf33039316da2340b6
https://github.com/apache/struts/commit/162e29fee9136f4bfd9b2376da2cbf590f9ea163