「漏洞通告」Struts S2-059/S2-060安全漏洞 (CVE-2019-0230,CVE-2019-0233)
Struts 官方公布的两个漏洞均已在2019年11月份发布的Struts 2.5.22版本中修复,建议未升级的用户尽快升级进行防护。
Struts 官方公布的两个漏洞均已在2019年11月份发布的Struts 2.5.22版本中修复,建议未升级的用户尽快升级进行防护。
漏洞描述为IIOP协议上的反序列化漏洞,评分为9.8分。漏洞危害较高,影响面较大。
目前监测到网络上已经有POC,并且已有利用该漏洞的攻击行为出现,建议用户尽快升级进行防护。
内网资产可以配合使用绿盟科技的远程安全评估系统(RSAS V6)、Web应用漏洞扫描系统(WVSS)和 Web 应用防护系统(WAF),进行有效的检测和防护。
攻击者可以通过一个特制的图像文件来触发该漏洞,从而执行代码。
漏洞存在于 Apache Dubbo默认使用的反序列化工具 hessian 中,攻击者可能会通过发送恶意 RPC 请求来触发漏洞。
此漏洞由IIOP协议上的反序列化造成,未经身份认证的攻击者可以通过IIOP协议远程攻击WAS服务器,在目标服务端执行任意代码,获取系统权限,进而接管服务器。
绿盟威胁情报周报(20200525~20200531)
攻击者可以绕过autotype限制,但必须利用不在黑名单中的gadgets,实际造成的危害与利用的gadgets有关。
攻击者可以在未授权的情况下发送一个恶意的Java对象来触发该漏洞,在受影响设备上以root权限执行任意代码。
攻击者在同时满足以上4个条件时,可以发送一个恶意构造的请求,来造成反序列化代码执行漏洞。
用户可通过控制T3协议的访问来临时阻断针对利用T3协议漏洞的攻击。