360网站安全发布Struts2漏洞检测工具

2014-04-29 01:51:15来源:[标签:来源] 阅读 ()

新老客户大回馈,云服务器低至5折

  360网站安全率先发布“Struts2漏洞检测工具”。截止到今天上午10点,已经有800多家网站通过该工具进行了安全检测。

  “Struts2漏洞检测”工具使用非常简单,只需要输入域名即可进行检测。检测结果中,还提供了该Struts2漏洞的临时修复方案。

  Apache Struts2的该漏洞是国外安全研究人员日前发现的。研究人员发现,Apache Struts2在处理CVE-2014-0094的漏洞补丁中存在缺陷,会被轻易绕过,黑客进而能窃取到网站数据。

  

 

  图:360网站安全率先发布“Struts2漏洞检测工具”

  4月24日,360网站卫士第一时间添加防御规则,并率先发布临时解决方案;4月25日下午,Apache官方才发布Struts2漏洞的临时修复方案;4月25日晚上,360网站安全检测率先发布“Struts2漏洞检测”工具(http://safe.webscan.360.cn/loudong)。

  Struts2的该漏洞主要影响国内电商、银行、运营商等诸多大型网站。

  广大网站可以使用该“Struts2漏洞检测”工具检查自己的网站是否存在该漏洞。同时,网站也可以申请加入360网站卫士,以有效拦截基于Struts2漏洞的黑客攻击。

  附:Struts2漏洞临时修复方案

  第一种:找到你的struts.xml文件,将excludeParams的内容替换成下面的代码:

  (.*\.|^|.*|\[('|"))(c|C)lass(\.|('|")]|\[).*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*

  第二种:如果你使用的是struts-default.xml的默认参数拦截器,请将以下代码:

  ...

  ...

  替换为:

  (.*\.|^|.*|\[('|"))(c|C)lass(\.|('|")]|\[).*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*

  ...

  更多信息请参考官方网站:http://struts.apache.org/announce.html#a20140424

标签:

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有

上一篇:阿里IPO新难题:海外淘宝用户称别相信图片

下一篇:太平洋电脑网获“最具成长性科技资讯应用”金瑞奖