精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Struts2再曝S2-020補丁繞過漏洞–萬惡的正則表達式

安全 漏洞
4月24日,網絡曝出文章“安全研究人員指出Apache Struts2在漏洞公告S2-020里,在處理修復CVE-2014-0094的漏洞修補方案存在漏洞,導致補丁被完全繞過。”

4月24日,網絡曝出文章“安全研究人員指出Apache Struts2在漏洞公告S2-020里,在處理修復CVE-2014-0094的漏洞修補方案存在漏洞,導致補丁被完全繞過。”

[[112195]]

受影響產品:

Struts 2.0.0 – Struts 2.3.16.1

成因與威脅:

Apache Struts 2.0.0-2.3.16版本的默認上傳機制是基于Commons FileUpload 1.3版本,其附加的ParametersInterceptor允許訪問'class' 參數(該參數直接映射到getClass()方法),并允許控制ClassLoader。在具體的Web容器部署環境下(如:Tomcat),攻擊者利用 Web容器下的Java Class對象及其屬性參數(如:日志存儲參數),可向服務器發起遠程代碼執行攻擊,進而植入網站后門控制網站服務器主機。

讓我們一起來回顧一下Struts縫縫補補的歷史(萬惡的正則表達式):

2007年1月:

<param name="excludeParams">dojo\..*</param>

2008年6月:

<param name="excludeParams">dojo\..*,^struts\..*</param>

2012年3月:

<param name="excludeParams">
dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,parameters\...*
</param>

2013年10月:

<param name="excludeParams">
^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*
</param>

2014年3月(S2-020):

<param name="excludeParams">
^class\..*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*
</param>

漏洞詳情:Struts 2.3.15.1之前的版本,參數action的值redirect以及redirectAction沒有正確過濾,導致ognl代碼執行。

修復方式:將 '^class\.*'添加到excludeParams列表內

2014年4月……

Struts2再曝S2-020補丁繞過漏洞–萬惡的正則表達式

從目前公布的信息來看,這個漏洞的局限性很高,利用范圍仍然有限。

目前官方在GitHub上對該問題做出了修正(臨時)。

代碼修復詳情:

https://github.com/apache/struts/commit/aaf5a3010e3c11ae14e3d3c966a53ebab67146be#diff-710b29900cea21e85893cae43dd08c92

core/src/main/resources/struts-default.xml

- <param name="excludeParams">

^class\..*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*

</param>
+ <param name="excludeParams">

(.*\.|^)class\..*,^dojo\..*,^struts\..*,^session\..*,^request\..*,^application\..*,^servlet(Request|Response)\..*,^parameters\..*,^action:.*,^method:.*

</param>

請注意多處都要修改。

在4月24日下午,又有同學貼出了終極修改方案:

修改struts源碼

com.opensymphony.xwork2.interceptor.ParametersInterceptor

將此處代碼:

  1. public void setExcludeParams(String commaDelim) {  
  2.       Collection<String> excludePatterns = ArrayUtils.asCollection(commaDelim);  
  3.       if (excludePatterns != null) {  
  4.           excludeParams = new HashSet<Pattern>();  
  5.           for (String pattern : excludePatterns) {  
  6.               excludeParams.add(Pattern.compile(pattern));  
  7.           }  
  8.       }  
  9.   } 

修改為:

  1. public void setExcludeParams(String commaDelim) {  
  2.        Collection<String> excludePatterns = ArrayUtils.asCollection(commaDelim);  
  3.        if (excludePatterns != null) {  
  4.            excludeParams = new HashSet<Pattern>();  
  5.            for (String pattern : excludePatterns) {  
  6.                excludeParams.add(Pattern.compile(pattern));  
  7.            }  
  8.        }  
  9.        //s021 zhenzheteng  
  10.        Pattern s021_1 = Pattern.compile("(.*\\.|^)class\\..*",Pattern.CASE_INSENSITIVE);  
  11.        Pattern s021_2 = Pattern.compile(".*'class&'.*",Pattern.CASE_INSENSITIVE);  
  12.        Pattern s021_3 = Pattern.compile("(.*\\.|^)class\\[.*",Pattern.CASE_INSENSITIVE);  
  13.        excludeParams.add(s021_1);  
  14.        excludeParams.add(s021_2);  
  15.        excludeParams.add(s021_3);  
  16.    } 

Struts歷史漏洞回顧:

S2-020: http://struts.apache.org/release/2.3.x/docs/s2-020.html

S2-019的遠程代碼執行漏洞: http://sebug.net/vuldb/ssvid-61048

S2-016官方補丁分析:http://www.freebuf.com/articles/web/11234.html

S2-013的漏洞分析:http://www.freebuf.com/vuls/9757.html

Struts2最近幾個漏洞分析&穩定利用Payload: http://www.freebuf.com/articles/web/25337.html

希望Struts官方能在爆出漏洞的第一時間完美的堵上…..

另外關于S2-020:http://sec.baidu.com/index.php?research/detail/id/18

參考:

apache:http://struts.apache.org/release/2.3.x/docs/s2-020.html

cnvd:http://www.cnvd.org.cn/webinfo/show/3427

piyolog:http://d.hatena.ne.jp/Kango/20140417/139775019

scutum:http://www.scutum.jp/information/waf_tech_blog/2014/04/waf-blog-036.html

ipa.jp:http://www.ipa.go.jp/security/ciadr/vul/20140417-struts.html

空虛浪子心的博客:http://www.inbreak.net/

還有各路微博……

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2012-12-18 16:38:26

2016-06-08 10:09:24

2012-03-08 13:15:10

JavaStrutsOGNL

2013-05-22 10:28:19

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞檢測

2018-09-27 15:25:08

正則表達式前端

2014-04-24 15:30:48

2020-09-04 09:16:04

Python正則表達式虛擬機

2024-09-14 09:18:14

Python正則表達式

2017-07-11 09:42:22

漏洞

2010-03-25 18:25:36

Python正則表達式

2009-08-07 14:24:31

.NET正則表達式

2016-11-10 16:21:22

Java 正則表達式

2009-09-16 17:15:57

正則表達式引擎

2022-01-04 11:35:03

Linux Shel正則表達式Linux

2023-09-13 08:12:45

2022-03-28 06:19:14

正則表達式開發

2017-05-12 10:47:45

Linux正則表達式程序基礎

2021-01-27 11:34:19

Python正則表達式字符串

2019-07-17 15:45:47

正則表達式字符串前端
點贊
收藏

51CTO技術棧公眾號

超碰公开在线| 波多野结衣一区二区三区在线| av电影院在线看| www国产成人| 国产色视频一区| 久久精品99国产精| 国产日韩欧美一区二区三区| 欧美高清视频在线高清观看mv色露露十八| 久久精品国产第一区二区三区最新章节 | 久久伊人亚洲| 欧美精品在线免费播放| 亚洲 小说 欧美 激情 另类| 在线视频成人| 色妹子一区二区| 黄色网在线视频| 成人不用播放器| 成人午夜av影视| 国产日韩欧美一二三区| 日韩精品在线免费视频| 亚洲天堂一区二区三区四区| 亚洲人成网站777色婷婷| av片中文字幕| 日本三级在线观看网站| 国产精品久久久久久久午夜片| 国产精品丝袜久久久久久高清| 国产精品一区二区亚洲| 精品少妇3p| 日韩午夜激情电影| 在线观看亚洲色图| 一二三四视频在线中文| 亚洲一区二区三区在线看| 亚洲国产日韩综合一区| 激情综合闲人网| 99热国产精品| 国产精品免费一区二区三区观看 | 欧美a级一区| 中文在线资源观看视频网站免费不卡 | 18视频在线观看网站| 国产精品久久综合| 香蕉久久夜色| а√天堂中文在线资源bt在线| 精品一区二区三区免费播放| 久久久天堂国产精品女人| 成人一级黄色大片| 欧美超碰在线| 日韩三级成人av网| 女同久久另类69精品国产| y111111国产精品久久久| 欧美一区永久视频免费观看| 男女啪啪免费视频网站| 欧美日韩色网| 亚洲国产视频直播| 草草视频在线免费观看| 高潮在线视频| 国产精品久久久久久久久快鸭| 国产精品一区二| 免费观看毛片网站| av在线播放一区二区三区| 国产精选一区二区| 这里只有精品国产| 亚洲乱码久久| 777国产偷窥盗摄精品视频| 免费在线观看黄网站| 亚洲色诱最新| 国产成人精品a视频一区www| 小泽玛利亚一区二区三区视频| 国产一在线精品一区在线观看| 亚洲天堂av高清| 欧美xxxx精品| 在线电影一区二区| 中文字幕欧美国内| 亚洲色偷偷综合亚洲av伊人| 你懂的国产精品永久在线| 欧美激情久久久久| 男人天堂av在线播放| 琪琪一区二区三区| 亚洲精品日韩av| 蜜臀久久精品久久久久| 国产一区免费电影| 国模精品娜娜一二三区| 国产一级在线观看| 亚洲美女视频在线观看| 欧美视频免费看欧美视频| 亚洲国产福利| 欧美高清hd18日本| 怡红院一区二区| 精品亚洲成人| 欧美精品免费在线观看| 一级片中文字幕| 一区二区亚洲精品| 国产成人一区三区| 精品国产免费无码久久久| 97国产一区二区| 亚洲第一精品区| 午夜小视频在线| 国产日韩精品一区二区三区| 艳母动漫在线免费观看| 涩涩涩在线视频| 91精品久久久久久蜜臀| 特级西西人体wwwww| 99精品美女| 久久久av网站| 成年人一级黄色片| 久热综合在线亚洲精品| 91在线观看免费高清完整版在线观看 | av在线播放网址| 韩国精品福利一区二区三区| 亚洲男人天堂2024| 欧美成人精品欧美一级| 午夜国产欧美理论在线播放| 日本精品性网站在线观看| 国产男女无套免费网站| 国产欧美一区二区在线| 成 年 人 黄 色 大 片大 全| 漫画在线观看av| 日韩一级成人av| 美女扒开腿免费视频| 久久国产综合| 庆余年2免费日韩剧观看大牛| 中文字幕在线天堂| 99久久er热在这里只有精品66| 九九九九精品九九九九| dy888亚洲精品一区二区三区| 一片黄亚洲嫩模| 五月婷婷六月合| 伊人久久大香线蕉综合网站 | 欧美香蕉大胸在线视频观看| 日韩欧美色视频| 久久看人人摘| 国产成人在线精品| 欧美日韩国产综合视频| 午夜精品一区在线观看| wwwxxxx在线观看| 欧美日韩大尺度| av电影在线网| 一本久道中文字幕精品亚洲嫩| av观看免费在线| 爱高潮www亚洲精品| 亚洲欧美制服另类日韩| 免费毛片一区二区三区| 三级欧美在线一区| 91麻豆桃色免费看| 在线观看免费高清完整| 91黄色在线观看| 国产人妻大战黑人20p| 亚洲一区自拍| 久久99久久精品国产| av伦理在线| 日韩风俗一区 二区| 成年人在线免费看片| 另类图片国产| 日本一区免费看| 欧美大胆性生话| 日韩三级视频在线看| 中文字幕在线观看成人| 国产综合久久久久久鬼色| 麻豆av福利av久久av| 自拍偷拍亚洲视频| 亚洲性无码av在线| 中文字幕第99页| 中文字幕一区av| 国产精品igao网网址不卡| 最新精品国产| 国产精品乱码| 欧美亚洲韩国| www.午夜精品| 亚洲成a人片在线| 精品人伦一区二区三区蜜桃网站| www,av在线| 亚洲五月婷婷| 欧美国产一二三区| 久久69成人| 欧美丰满老妇厨房牲生活 | 牛牛国产精品| 高清视频一区二区三区| 天堂中文av在线资源库| 国产亚洲人成网站在线观看| 国产日韩欧美中文字幕| 亚洲一区二区三区中文字幕| 性欧美丰满熟妇xxxx性仙踪林| 国内精品久久久久久久97牛牛| 国产欧美精品在线| av网址在线看| 国产视频丨精品|在线观看| 最近中文字幕免费在线观看| 久久夜色精品国产欧美乱极品| 18禁裸男晨勃露j毛免费观看| 精品久久免费| 欧美亚洲另类视频| 免费黄色在线| 亚洲精品自在久久| 国产孕妇孕交大片孕| 亚洲成人激情综合网| 最新国产精品自拍| 日韩黄色片在线观看| 特级西西444| 日韩一区二区三区高清在线观看| 久久久国产一区| 天天操天天干天天插| 欧美日韩一区精品| 日韩伦理在线视频| 亚洲欧美日韩在线不卡| 免费看黄色的视频| 国产91在线看| 国产三级国产精品国产专区50| 久久综合电影| 精品亚洲第一| 视频在线观看免费影院欧美meiju| 欧美另类交人妖| 国产h在线观看| 亚洲国产免费av| 亚洲 欧美 日韩 在线| 一区二区三区av电影| 99久久久无码国产精品衣服| 成人精品小蝌蚪| 亚洲天堂伊人网| 青青草97国产精品免费观看 | 很黄很黄激情成人| 亚洲午夜精品久久久中文影院av| 亚洲狼人在线| 国产精品福利在线| 成人无遮挡免费网站视频在线观看| 欧美一级国产精品| 怡红院男人天堂| 欧美性猛交xxxx乱大交极品| 91ts人妖另类精品系列| 久久蜜臀精品av| 内射中出日韩无国产剧情| 国产精品一卡二卡| 国产九九九视频| 狠狠色狠狠色综合系列| 欧美婷婷精品激情| 欧美深夜福利| av动漫在线免费观看| 亚洲草久电影| 伊人久久青草| 色婷婷精品视频| 国内精品一区二区| 久久悠悠精品综合网| 高清不卡一区二区三区| 1769国产精品视频| 国产精品xxxx| 精品美女一区| 欧美性视频精品| 中老年在线免费视频| 欧美一级视频在线观看| 激情黄产视频在线免费观看| 91精品国产高清自在线| 久操视频在线观看| 久久色免费在线视频| www久久日com| 欧美日韩国产成人在线| 久久免费电影| www.xxxx欧美| 黄色av电影在线观看| 亚洲视频在线观看免费| 亚洲成人777777| 亚洲电影免费观看高清完整版在线观看 | youjizz在线播放| 亚洲精品一区二区在线观看| 蜜臀久久精品久久久久| 亚洲精品乱码久久久久久金桔影视| 国产一区二区三区在线观看| 欧美乱妇15p| 国产xxxxxx| 亚洲精品在线一区二区| 四虎影院在线播放| 亚洲成人黄色网| 国产www免费观看| 亚洲精品美女在线| 国产一区精品| 欧美精品免费看| 天天综合av| 国产一区深夜福利| 一区三区自拍| 日本一区二区三区视频在线播放 | 国产成人亚洲欧洲在线| 欧美午夜精品久久久久久人妖| 久久亚洲成人av| 亚洲欧美日韩在线播放| 国产精品第9页| 在线免费观看视频一区| 国产成人无码av| 欧美美女一区二区三区| 亚洲老妇色熟女老太| 亚洲日本成人女熟在线观看| 麻豆av在线免费看| 午夜精品一区二区三区在线| 国产激情欧美| 国产精品一二三视频| 精品无人乱码一区二区三区 | 国产精品亚洲欧美一级在线| 国产伦精品一区二区三区在线 | 日韩av电影免费在线| 91精品久久久久久久蜜月| 国产精品网站免费| 久久精品国产999大香线蕉| 97人妻精品一区二区三区免费| 成人综合在线观看| 欧美aaa级片| 欧美丝袜一区二区| 亚洲欧美另类一区| 日韩在线视频免费观看| 精品欧美色视频网站在线观看| www.久久撸.com| 暖暖成人免费视频| 国产精品日本一区二区| 99精品小视频| 久草精品在线播放| 日本sm残虐另类| jlzzjizz在线播放观看| 亚洲黄色小视频| 亚洲免费黄色网址| 欧美成人猛片aaaaaaa| 视频在线观看你懂的| 久久91亚洲精品中文字幕| 国产精品亲子伦av一区二区三区| 成人欧美一区二区三区在线| 免费成人结看片| 免费不卡av在线| 国产精品自拍一区| 国产精品麻豆一区| 欧美在线一二三| 欧美高清成人| 91精品国产高清久久久久久91| 九九热这里有精品| 高清不卡一区二区三区| 亚洲网色网站| 国产性生活一级片| 亚洲欧美电影一区二区| 日韩精品视频播放| 亚洲第一网站免费视频| 在线观看完整版免费| 国产精品高潮呻吟久久av野狼| 麻豆一区在线| 国产av不卡一区二区| 九色porny丨国产精品| 纪美影视在线观看电视版使用方法| 亚洲综合免费观看高清完整版在线| 欧美 日韩 精品| 精品视频久久久| 成人影院入口| 日韩av电影免费播放| 日韩中文字幕区一区有砖一区 | 国产成人在线免费看| av午夜精品一区二区三区| 青青青视频在线播放| 欧美亚洲国产一区二区三区va| 免费av一级片| 91国产精品视频在线| 西野翔中文久久精品国产| 最新视频 - x88av| 国产乱人伦偷精品视频免下载| 成人精品999| 色素色在线综合| 成人18在线| 欧美在线视频播放| 亚洲一区二区三区免费| 国产高清不卡无码视频| 麻豆传媒一区二区三区| 91香蕉一区二区三区在线观看| 色噜噜狠狠成人网p站| 激情在线视频| 91精品国产自产在线老师啪| 九九久久婷婷| 另类小说第一页| 久久久久青草大香线综合精品| 亚洲国产成人精品综合99| 精品处破学生在线二十三| 成年女人在线看片| 日韩av在线电影观看| 寂寞少妇一区二区三区| 国产破处视频在线观看| 日韩女优毛片在线| 英国三级经典在线观看| 亚洲精品白虎| 成人a区在线观看| 波多野结衣电车痴汉| 亚洲男人天堂2023| japansex久久高清精品| 亚洲欧洲一区二区在线观看| 日韩成人午夜电影| 日本妇女毛茸茸| 亚洲国产99精品国自产| 欧美色片在线观看| 日韩欧美电影一区二区| 国产一区二区三区黄视频| 亚洲 欧美 变态 另类 综合| 亚洲精品在线三区| 开心久久婷婷综合中文字幕| 黄色成人在线看| 91在线视频播放地址| 亚洲天堂中文网| 91精品国产乱码久久久久久久久| 红杏视频成人| 在线观看免费的av| 精品福利在线观看| 国产丝袜在线| 日韩国产欧美一区| 不卡的看片网站|