歡迎您來到潮人地東莞seo博客,本站專業免費分享多元化的seo網站優化技術干貨以及解答seo各種常見問題的博客網站

熱門關鍵詞: seo優化 seo推廣 seo技術 seo博客 seo網站推廣怎么做 seo怎么做 新手做seo怎么做
當前位置:seo博客首頁 > seo網站優化 >

seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057

發布時間:2023-04-06 20:00:01 文章出處:潮人地東莞seo博客 作者:東莞seo博客 閱讀數量:

潮人地東莞seo博客小編下面跟大家分享關于seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057等問題,希望seo專員在做seo優化的過程中有所幫助,內容僅供參考。

今天潮人地東莞seo博客和朋友們分享的主題是關于Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057的問題,主題內容來自百度百科和百度安全指數平臺。Struts2是一個基于MVC設計模式的Web應用框架,它本質上相當于一個servlet,在MVC設計模式中,Struts2作為控制器(Controller)來建立模型與視圖的數據交互。

seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057

Struts 2是Struts的下一代產品,是在 struts 1和WebWork的技術基礎上進行了合并的全新的Struts 2框架。其全新的Struts 2的體系結構與Struts 1的體系結構差別巨大。Struts 2以WebWork為核心,采用攔截器的機制來處理用戶的請求,這樣的設計也使得業務邏輯控制器能夠與ServletAPI完全脫離開,所以Struts 2可以理解為WebWork的更新產品。雖然從Struts 1到Struts 2有著太大的變化,但是相對于WebWork,Struts 2的變化很小。【百度百科】

seo博客相關推薦閱讀:seo入門:SEO關鍵詞排名優化的幾種方法分享!

漏洞描述:

2018年8月22日,struts2官方發布了新版本,其中修復了一個高級別遠程代碼執行漏洞(CVE-2018-11776),該漏洞在編程人員未設置namespace值且上層動作配置(Action Configuration)也未設置namespace值或使用通配符時可能會導致任意代碼執行。

影響版本:

漏洞等級:

高危

漏洞分析:

該次漏洞出現在namespace字段,誘發原因是namespace未在配置文件中定義,導致struts2核心包使用ActionProxy直接獲取從前端傳來的uri作為namespace參數,sturts2在解析uri時候使用了ognl表達式的解析函數,造成了遠程代碼執行漏洞。

可能的攻擊向量

seseo推廣優下拉rvletUrlRenderer.class

PostbackResult.class

ServletActionRedireseo推廣有效嗎ctResult.class

VelocityResult.class

FreemarkerResult.class

TagUtils.class

從上面選取一處分析其威脅調用過程分析如下:

這里選取PostbackResult類查看其威脅調用的位置,位置如下圖所示:

seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057

從上圖中可以看到當namespace從ActionContext未獲取到配置的時候,調用getProxy方法獲取從前端傳來的url中取得namespace,上圖紅線被調用在makePostbackUri方法中,其中postbackUri利用ActionMapping獲取到了訪問的Uri,這里會攜帶有從前端傳來的攻擊載荷。

繼續分析makePostbackUri在execute方法中執行,如下圖所示:

seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057

這里運行execute函數,進入到了StrutsResultSupport類中的execute函數當中,invocatin參數被使用在conditionParse方法中,如下圖:

seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057

進入conditionalParse方法中發現invocation被OGNL庫函數解析和執行,如下圖所示:

seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057

解決方案:

將struts2-core*.*.*包升級至官方最高版本,未防止與原始版本有沖突建議全部替換成官方最新版本。

了解更多:http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201808-740

以上是潮人地東莞seo博客跟大家分享關于seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057等問題seo推廣的階段,希望能對大家有所幫助,若有不足之處,請諒解,我們大家可以一起討論關于網站seo優化排名的技巧,一起學習,以上內容僅供參考。

閱讀全文
本文標題"seo推廣技巧之:Struts 2漏洞(CVE-2018-11776)遠程代碼執行漏洞-s2057":http://www.420113.com/wzyh_12523.html
本文版權歸潮人地seo博客所有,歡迎轉載,但未經作者同意必須在文章頁面給出原文連接,否則保留追究法律責任的權利。
標簽:
標簽列表
合作伙伴
主站蜘蛛池模板: 国产AV无码专区亚洲AV琪琪| 色综合久久久无码网中文| 一本久道综合在线无码人妻| 特级无码a级毛片特黄| 亚洲日韩精品A∨片无码| JAVA性无码HD中文| 无码国产精品一区二区免费模式| 亚洲日韩精品无码专区加勒比☆| 无码精品人妻一区二区三区免费| 国产精品亚韩精品无码a在线 | 无码人妻一区二区三区在线水卜樱 | 亚洲成AV人片在线播放无码| 国产品无码一区二区三区在线| 亚洲精品无码久久一线| 毛片亚洲AV无码精品国产午夜| 人妻少妇伦在线无码专区视频| 精品无码久久久久久久动漫 | 中文无码精品A∨在线观看不卡| 成在人线av无码免费高潮喷水| 妖精色AV无码国产在线看| 中字无码av电影在线观看网站| 国产亚洲AV无码AV男人的天堂| 久久久久无码国产精品不卡| 国产成人无码免费视频97 | 人妻无码久久一区二区三区免费 | 亚洲国产精品无码久久久秋霞2| YY111111少妇无码理论片| 亚洲一级特黄大片无码毛片| 激情无码亚洲一区二区三区| 亚洲熟妇无码八V在线播放| 精品多人p群无码| 亚洲看片无码在线视频| 亚洲av日韩av永久无码电影| 中日韩精品无码一区二区三区| 亚洲熟妇无码AV| 国产精品无码一二区免费| 特级无码毛片免费视频| 国产在线无码不卡影视影院| 无码日韩人妻精品久久蜜桃 | 国产AV无码专区亚洲AV毛网站| 中文无码喷潮在线播放|