Apache Struts Exclude模式漏洞(CVE-2015-1831)
发表日期:2015-05-13 10:07:27
      Apache Struts Exclude模式漏洞(CVE-2015-1831)
     
 
     
      CVE-ID:CVE-2015-1831
     
 
     
      发布日期:2015-03-10
     
 
     
      更新日期:2015-05-11
     
 
     
      受影响系统:
     
 
     
      Apache Group Struts 2.3.20
     
 
     
      未受影响系统:
     
 
     
      Apache Group Struts 2.3.20.1
     
 
     
      详细信息:
     
 
     
      Struts是用于构建Web应用的开放源码。
     
 
     
      Struts 2.3.20使用了错误的默认exclude模式,如果启用了默认设置,错误的excludeParams将覆盖DefaultExcludedPatternsChecker内所定义的内容,攻击者利用此漏洞可破坏应用的内部状态。
     
 
     
      来源:
     
 
     
      Jasper Rosenberg
     
 
     
      参考信息:
     
 
     
      http://secunia.com/advisories/64369/
     
 
     
      解决办法:
     
 
     
      厂商补丁:
     
 
     
      Apache Group
     
 
     
      ------------
     
 
     
      目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
     
 
     
      http://struts.apache.org/docs/s2-024.html
     
 
     
      http://struts.apache.org/download.cgi#struts23201
     
 
      
    

   



