Apache Struts2 ¸ßΣ©¶´À´Ï®£¬¶¶È¦Îª¶Ä¶øÉúÌṩ½â¾ö·½°¸
Ðû²¼Ê±¼ä 2023-12-0812ÔÂ7ÈÕ£¬Apache Struts2¹Ù·½¸üÐÂÁËÒ»¸ö´æÔÚÓÚApache Struts2ÖеÄÔ¶³Ì´úÂëÖ´ÐЩ¶´£¨CVE-2023-50164£©¡£¸Ã©¶´Ô´ÓÚÎļþÉÏ´«Âß¼ÓÐȱÏÝ£¬¹¥»÷Õß¿ÉÒÔÀûÓÃÎļþÉÏÔزÎÊýÒÔÆôÓ÷¾¶±éÀú£¬ÔÚijЩÇé¿öÏ£¬Õâ¿ÉÄܵ¼ÖÂÉÏÔØ¿ÉÓÃÓÚÖ´ÐÐÔ¶³Ì´úÂëÖ´ÐеĶñÒâÎļþ¡£
Ä¿Ç°¸Ã©¶´POC£¨¿´·¨ÑéÖ¤´úÂ룩δ¹ûÈ»£¬Ëæʱ´æÔÚ±»ÍøÂçºÚ²úÀûÓýøÐÐÍÚ¿óľÂíºÍ½©Ê¬ÍøÂçµÈ¹¥»÷ÐÐΪµÄ·çÏÕ¡£¶¶È¦Îª¶Ä¶øÉú±±Ú¤Êý¾ÝʵÑéÊÒÄþ¾²Ñо¿ÍŶӶԱȷÖÎö±¾´Î¸üÐÂÓë¸üÐÂÇ°µÄÔ´Â루ÒÔ2.5.x°æ±¾ÎªÀý£©ÍƲ⩶´³ÉÒò¿ÉÄÜΪHttpParametersÀàÒªÁì¶ÔHTTP²ÎÊýµü´úÆ÷µÄ²Ù×÷²»Í×µ¼ÖÂremove()ÒªÁìδÆÆ»µ²ÎÊýµü´úÆ÷µ¼Ö·¾¶±»±éÀú¡£
ÐÞ¸´½¨Òé
1¡¢Í¨Óý¨Òé
¢Ù ¶¨ÆÚ¸üÐÂϵͳ²¹¶¡£¬¼õÉÙϵͳ©¶´£¬ÌáÉý·þÎñÆ÷µÄÄþ¾²ÐÔ¡£
¢Ú ¼ÓǿϵͳºÍÍøÂçµÄ·ÃÎÊ¿ØÖÆ£¬Ð޸ķÀ»ðǽ¼Æı£¬¹Ø±Õ·ÇÐëÒªµÄÓ¦Óö˿ڻò·þÎñ£¬ ¼õÉÙ½«Î£ÏÕ·þÎñ£¨Èç SSH¡¢RDP µÈ£©Ì»Â¶µ½¹«Íø£¬¼õÉÙ¹¥»÷Ãæ¡£
¢Û ʹÓÃÆóÒµ¼¶Äþ¾²²úÎÌáÉýÆóÒµµÄÍøÂçÄþ¾²ÐÔÄÜ¡£
¢Ü ¼ÓǿϵͳÓû§ºÍȨÏÞ¹ÜÀí£¬ÆôÓöàÒòËØÈÏÖ¤»úÖƺÍ×îСȨÏÞÔÔò£¬Óû§ºÍÈí¼þȨ ÏÞÓ¦±£³ÖÔÚ×îµÍÏ޶ȡ£
¢Ý ÆôÓÃÇ¿ÃÜÂë¼Æı²¢ÉèÖÃΪ¶¨ÆÚÐ޸ġ£
2¡¢Éý¼¶²¹¶¡
Ä¿Ç°¸Ã©¶´ÒѾÐÞ¸´£¬ÊÜÓ°ÏìÓû§¿ÉÉý¼¶µ½Apache Struts 2.5.33¡¢6.3.0.2»ò¸ü¸ß°æ±¾¡£ÏÂÔØÁ´½Ó£º
https://struts.apache.org/download.cg
¶¶È¦Îª¶Ä¶øÉú½â¾ö·½°¸
½¨ÒéÒ»£º¶¶È¦Îª¶Ä¶øÉúÌì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳÉý¼¶×îа汾
1¡¢Â©É¨6075°æ±¾
¶¶È¦Îª¶Ä¶øÉúÌì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ6075°æ±¾Òѽô¼±Ðû²¼Õë¶Ô¸Ã©¶´µÄÉý¼¶°ü£¬Ö§³Ö¶Ô¸Ã©¶´½øÐзÇÊÚȨɨÃ裬Óû§Éý¼¶³ß¶È©¶´¿âºó¼´¿É¶Ô¸Ã©¶´½øÐÐɨÃ裺
6070°æ±¾Éý¼¶°üΪ607000538£¬Éý¼¶°üÏÂÔصØÖ·£ºhttps://venustech.download.venuscloud.cn/
Éý¼¶ºóÒÑÖ§³Ö¸Ã©¶´
2¡¢Â©É¨6080°æ±¾
¶¶È¦Îª¶Ä¶øÉúÌì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ6080°æ±¾Òѽô¼±Ðû²¼Õë¶Ô¸Ã©¶´µÄÉý¼¶°ü£¬Ö§³Ö¶Ô¸Ã©¶´½øÐзÇÊÚȨɨÃ裬Óû§Éý¼¶³ß¶È©¶´¿âºó¼´¿É¶Ô¸Ã©¶´½øÐÐɨÃ裺
6080°æ±¾Éý¼¶°üΪÖ÷»ú²å¼þ°ü608000097-S608000098.svs©ɨ²å¼þ°üÏÂÔصØÖ·£ºhttps://venustech.download.venuscloud.cn/
Éý¼¶ºóÒÑÖ§³Ö¸Ã©¶´
3¡¢Â©É¨»ùÏߺ˲é
ͨ¹ý¶¶È¦Îª¶Ä¶øÉúÌì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ-ÅäÖú˲éÄ£¿é¶Ô¸Ã©¶´Ó°ÏìµÄApache Struts2°æ±¾½øÐлñÈ¡£¬Ê¹ÓÃÖÇÄÜ»¯·ÖÎöÑÐÅлúÖÆÑéÖ¤¸Ã©¶´ÊÇ·ñ´æÔÚ£¬Èç¹û´æÔڸ鶴½¨Òé¸üе½Äþ¾²°æ±¾¡£ÈçͼËùʾ£º
»ùÏߺ˲éÒÑÖ§³ÖApache Struts2 Ô¶³Ì´úÂëÖ´ÐЩ¶´¼ì²éÏî
ÇëʹÓö¶È¦Îª¶Ä¶øÉúÌì¾µ´àÈõÐÔɨÃèÓë¹ÜÀíϵͳ²úÎïµÄÓû§¾¡¿ìÉý¼¶µ½×îа汾£¬¼°Ê±¶Ô¸Ã©¶´½øÐмì²â£¬ÒԱ㾡¿ì½ÓÄÉ·À·¶´ëÊ©¡£
½¨Òé¶þ£º¶¶È¦Îª¶Ä¶øÉú×ʲúÓë´àÈõÐÔ¹ÜÀíƽ̨(ASM)ÅŲéÊÜÓ°Ïì×ʲú
¶¶È¦Îª¶Ä¶øÉú×ʲúÓë´àÈõÐÔ¹ÜÀíƽ̨ʵʱÊÕÂÞ²¢¸üÐÂÇ鱨ÐÅÏ¢£¬¶ÔÈë¿â×ʲú©¶´Apache Struts2ÖеÄÔ¶³Ì´úÂëÖ´ÐЩ¶´£¨CVE-2023-50164£©½øÐйÜÀí£¬ÈçͼËùʾ£º
Ç鱨¹ÜÀíÄ£¿éÒÑÈë¿âµÄApache Struts2ÖеÄÔ¶³Ì´úÂëÖ´ÐЩ¶´
×ʲúÓë´àÈõÐÔ¹ÜÀíƽ̨ƾ¾ÝÇ鱨ÐÅÏ¢¸üеĩ¶´ÊÜÓ°ÏìʵÌå¹æÔòÒÔ¼°ÏÖ³¡×ʲú¹ÜÀíʵÀýµÄ°æ±¾ÐÅÏ¢½øÐÐ×Ô¶¯»¯Åöײ£¬¿ÉµÚһʱ¼äÃüÖÐÊܸ鶴ӰÏìµÄ×ʲú£¬ÈçͼËùʾ£º
Ç鱨ÃüÖеÄ×ʲúÐÅÏ¢
½¨ÒéÈý£º»ùÓÚÄþ¾²¹ÜÀíºÍ̬ÊƸÐ֪ƽ̨½øÐйØÁª·ÖÎö
¹ã´óÓû§¿ÉÒÔͨ¹ýÌ©ºÏÄþ¾²¹ÜÀíºÍ̬ÊƸÐ֪ƽ̨£¬½øÐйØÁª¼ÆıÅäÖ㬽áºÏʵ¼Ê»·¾³ÖÐϵͳÈÕÖ¾ºÍÄþ¾²É豸µÄ¸æ¾¯ÐÅÏ¢½øÐÐÁ¬Ðø¼à¿Ø£¬´Ó¶ø·¢ÏÖ¡°Apache Struts2 Ô¶³Ì´úÂëÖ´ÐС±µÄ©¶´ÀûÓù¥»÷ÐÐΪ¡£
1£©ÔÚÌ©ºÏµÄƽ̨ÖУ¬Í¨¹ý´àÈõÐÔ·¢ÏÖ¹¦Ð§Õë¶Ô¡°Apache Struts2 Ô¶³Ì´úÂëÖ´ÐУ¨CVE-2023-50164£©¡±Â©¶´É¨ÃèÈÎÎñ£¬ÅŲé¹ÜÀíÍøÂçÖÐÊÜ´Ë©¶´Ó°ÏìµÄÖØÒª×ʲú£»
2£©Æ½Ì¨¡°¹ØÁª·ÖÎö¡±Ä£¿éÖУ¬Ìí¼Ó¡°L2_Apache_Struts2Ô¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓá±£¬Í¨¹ý¶¶È¦Îª¶Ä¶øÉú¼ì²âÉ豸¡¢Ä¿±êÖ÷»úϵͳµÈÉ豸µÄ¸æ¾¯ÈÕÖ¾£¬·¢ÏÖÍⲿ¹¥»÷ÐÐΪ£º
ͨ¹ý·ÖÎö¹æÔò×Ô¶¯½«Apache Struts2 Ô¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓõĿÉÒÉÐÐΪԴµØÖ·Ìí¼Óµ½ÊÓ²ìÁÐ±í¡°¸ß·çÏÕÁ¬½Ó¡±ÖУ¬×÷ΪÄÚ²¿Ç鱨Êý¾ÝʹÓã»
3£©Ìí¼Ó¡°L3_Apache_Struts2Ô¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓÃÀֳɡ±£¬Ìõ¼þÈÕÖ¾Ãû³Æ¼´ÊÇ¡°L2_Apache_Struts2Ô¶³Ì´úÂëÖ´ÐЩ¶´ÀûÓá±£¬¹¥»÷½á¹û¼´ÊÇ¡°¹¥»÷Àֳɡ±£¬Ä¿µÄµØÖ·ÒýÓÃ×ʲú©¶´»òÔ´µØÖ·Æ¥ÅäÍþвÇ鱨£¬´Ó¶øÌáÉý¹ØÁª¹æÔòµÄÖÃÐŶȡ£
½¨ÒéËÄ£ºATT&CK¹¥»÷Á´Ìõ·ÖÎöÓëSOAR´¦Öý¨Òé
1¡¢ATT&CK¹¥»÷Á´·ÖÎö
ƾ¾Ý¶ÔCVE-2023-50164©¶´µÄ¹¥»÷ÀûÓùý³Ì½øÐзÖÎö£¬¹¥»÷Á´Éæ¼°¶à¸öATT&CKÕ½ÊõºÍ¼¼Êõ½×¶Î£¬ÁýÕÖµÄTTP°üÂÞ£º
TA0001³õʼ·ÃÎÊ£ºT1190ÀûÓÃÃæÏò¹«ÖÚµÄÓ¦Ó÷¨Ê½
TA0002Ö´ÐУºT1059ÃüÁîºÍ½Å±¾½âÊÍÆ÷
TA0011ÃüÁîºÍ¿ØÖÆ£ºT1105¹¤¾ß´«Êä
2¡¢´¦Ö÷½°¸½¨ÒéºÍSOAR¾ç±¾±àÅÅ
ͨ¹ýÌ©ºÏÄþ¾²¹ÜÀíºÍ̬ÊƸÐ֪ƽ̨ÄÚÖÃSOAR×Ô¶¯»¯»ò°ë×Ô¶¯»¯±àÅÅÁª¶¯ÏìÓ¦´¦ÖÃÄÜÁ¦£¬Õë¶Ô¸Ã©¶´ÀûÓõĸ澯ʼþ±àÅž籾£¬½øÐÐ×Ô¶¯»¯´¦Öá£
¹ØÓÚ±±Ú¤Êý¾ÝʵÑéÊÒ
±±Ú¤Êý¾ÝʵÑéÊÒÖÂÁ¦ÓÚÍøÂç¿Õ¼äÄþ¾²ÖªÊ¶¹¤³ÌÑо¿ºÍÌåϵ»¯½¨ÉèµÄרҵÍŶӣ¬Óɶ¶È¦Îª¶Ä¶øÉú¼¯ÍÅÌ쾵©¶´Ñо¿ÍŶӡ¢Ì©ºÏ֪ʶ¹¤³ÌÍŶӡ¢´óÊý¾ÝʵÑéÊÒ£¨BDlab£©³¡¾°»¯·ÖÎöÍŶÓÁªºÏ×é³É¡£ÊµÑéÊÒʼÖÕ±ü³ÖÒÔÐèÇóΪµ¼Ïò¡¢ÖªÊ¶¸³ÄܲúÎïµÄºËÐÄÀíÄרעÓÚÌṩÍøÂç¿Õ¼äÄþ¾²µÄ»ù´¡ÖªÊ¶Ñо¿ºÍ¿ª·¢£¬Öƶ¨½áºÏÍþвºÍ©¶´Ç鱨¡¢ÍøÂç¿Õ¼ä×ʲúºÍÔÆÄþ¾²¼à²âÊý¾ÝµÈ×ÛºÏÇ鱨ÒÔ¼°Óû§Êµ¼Ê³¡¾°µÄÄþ¾²·ÖÎö·À»¤¼Æı£¬¹¹½¨×Ô¶¯»¯ÊÓ²ìºÍ´¦ÖÃÏìÓ¦´ëÊ©£¬Ðγɳ¡¾°»¯¡¢½á¹¹»¯µÄ֪ʶ¹¤³ÌÌåϵ£¬¶ÔÖÖÖÖÄþ¾²²úÎƽ̨ºÍÄþ¾²ÔËÓªÌṩ֪ʶ¸³ÄÜ¡£