Apache Struts2 存在远程代码执行漏洞 (CVE-2023-50164)

漏洞类型 对外部实体的文件或目录可访问 发现时间 2023-12-07 漏洞等级 严重
MPS编号 MPS-5qa9-hjgt CVE编号 CVE-2023-50164 漏洞影响广度 广

漏洞危害

OSCS 描述
Apache Struts是美国阿帕奇(Apache)基金会的开源Web项目,是一套用于创建企业级Java Web应用的开源MVC框架。
在受影响版本中,由于对HTTP请求参数名称的大小写校验处理不当,攻击者可能控制文件上传参数从而导致路径遍历,从而上传恶意文件到服务器并被用于远程代码执行。
参考链接:https://www.oscs1024.com/hd/MPS-5qa9-hjgt

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.struts:struts2-core [2.5.0, 2.5.33) 升级 将组件 org.apache.struts:struts2-core 升级至 2.5.33 及以上版本
org.apache.struts:struts2-core [6.0.0, 6.3.02) 升级 将组件 org.apache.struts:struts2-core 升级至 6.3.02 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-5qa9-hjgt

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-5qa9-hjgt

https://nvd.nist.gov/vuln/detail/CVE-2023-50164

https://cwiki.apache.org/confluence/display/WW/S2-066

https://github.com/apache/struts/commit/d8c69691ef1d15e76a5f4fcf33039316da2340b6

https://github.com/apache/struts/commit/162e29fee9136f4bfd9b2376da2cbf590f9ea163

(0)
上一篇 2023年12月7日 下午12:00
下一篇 2023年12月8日 下午2:00

相关推荐

  • 畅捷通T+ GetisInitBCRetail 存在SQL注入漏洞

    【严重】畅捷通T+ GetisInitBCRetail 存在SQL注入漏洞 漏洞描述 畅捷通是用友集团旗下的财税云服务平台。受影响版本中,/tplus/ajaxpro/Ufida.T.SM.UIP.Tool.AccountClearControler,Ufida.T.SM.UIP.ashx?method=GetisInitBCRetail的accNum参数存…

    2025年7月4日
    0
  • Spring Web UriComponentsBuilder主机名校验不当 (CVE-2024-22262)

    漏洞类型 SSRF 发现时间 2024-04-11 漏洞等级 高危 MPS编号 MPS-on8i-6ldy CVE编号 CVE-2024-22262 漏洞影响广度 一般 漏洞危害 OSCS 描述 Spring Framework 是一个开源的Java应用程序框架,UriComponentsBuilder是Spring Web中用于构建和操作URI的工具类。 …

    漏洞 2024年4月15日
    0
  • IP-guard WebServer 远程命令执行漏洞【POC已公开】 (MPS-rzmf-ky6v)

    漏洞类型 命令注入 发现时间 2023-11-09 漏洞等级 严重 MPS编号 MPS-rzmf-ky6v CVE编号 – 漏洞影响广度 一般 漏洞危害 OSCS 描述 IP-guard是一个帮助组织保护数据安全,管理互联网使用,简化IT系统管理的计算机安全软件。 由于 IP-guard 的 view.php 文件的 page 参数没有正确地过滤…

    2023年11月9日
    0
  • vLLM Qwen3CoderToolParser 远程代码执行漏洞

    【高危】vLLM Qwen3CoderToolParser 远程代码执行漏洞 漏洞描述 vLLM 是一款开源、高效的大语言模型推理和服务引擎,旨在为用户提供快速、便捷的 LLM 推理能力。受影响版本中,启用工具调用并指定 qwen3_coder 解析器时,Qwen3CoderToolParser 在处理未定义或无法识别的参数类型时会调用 eval() 进行动…

    2025年8月26日
    0
  • Nagios XI 通知横幅功能存在SQL注入漏洞 (CVE-2023-40931)

    漏洞类型 SQL注入 发现时间 2023-09-22 漏洞等级 中危 MPS编号 MPS-rzqp-bwo3 CVE编号 CVE-2023-40931 漏洞影响广度 小 漏洞危害 OSCS 描述 Nagios XI 是 Nagios 的商业版本,应用于 IT 基础设施和网络监控,思科、PayPal、爱彼迎等9000多企业采用Nagios作为商业监控解决方案。…

    2023年9月22日
    0