優易首頁 最新消息 資安新聞
資安新聞
快更新! Apache Struts含有遠端程式攻擊漏洞

Apache軟體基金會(Apache Software Foundation)在本周二(9/5)釋出了Struts 2.5.13,並修補當中一個自2008年就存在的重大安全漏洞,可能允許駭客自遠端執行任意程式,呼籲用戶儘速更新。


Apache Struts為一開源的網頁應用程式框架,主要用來開發Java EE網路應用程式,受到眾多企業的青睞。Igtm.com的一名安全研究人員Man Yue Mo發現該框架反序列化不可靠資料的方式出了問題,造成只要是以Struts與流行的REST通訊外掛打造的應用程式,其代管伺服器都將允許駭客自遠端執行任何程式。


Igtm主要提供自動化的程式碼分析服務,並免費供應給開源碼專案,根據Igtm的說法,此一編號為CVE-2017-9805的安全漏洞影響了2008年以來的所有Struts版本,各種採用該框架知名REST外掛程式的網路應用程式都受到波及。


Mo表示,有非常多的組織使用Struts框架,且這個漏洞帶來具大的風險,因為該框架通常被用來設計公開的網路應用程式,例如航空公司的訂票系統,或者是金融機構的網路金融應用等,此外,要開採該漏洞對駭客來說極為簡單,唯一需要的工具就是瀏覽器。


根據RedMonk分析師Fintan Ryan的估計,財星(Fortune)一百大企業中,至少有65%正在使用以Struts框架建立的網路應用程式。


Igtm團隊已打造了一支針對該漏洞的有效攻擊程式,只是目前並不打算公開,即使迄今尚未發現其他已知的攻擊程式,不過Igtm相信它很快就會現身。


Apache軟體基金會已藉由Struts 2.5.13修補了此一漏洞,並說相關漏洞可能帶來阻斷服務或遠端程式攻擊。不論是該基金會或資安業者都呼籲Struts用戶應該立即更新。

 
資安服務.首選優易

避實擊虛式網路智能欺敵獵捕.主動式網路境外威脅隔離預警.自動化網路威脅破口探索管理.網路威脅情資管理與佈建.IT資源管理與合規檢測.特權帳號管理與審計.防火牆與入侵防禦.網站應用防火牆.電子郵件安控與管理.無線網路安控.網路行為分析與稽核.網路管理與存取控制.系統認證與存取控制.SIEM事件日誌管理與稽核.弱點管理與滲透測試.資安健診服務。

關於優易
   /   
最新消息
   /   
產品資訊
   /   
網路資源
   /   
政府供應契約
   /   
聯絡優易
Copyrights © 2013 All rights reserved.優易資訊股份有限公司    [ 網站設計 / 關鍵字廣告 / 關鍵字行銷 - by fansio ]
10487台北市南京東路三段65號7樓  /  Tel  +886-2-2503-0582  /  Fax  +886-2-2503-0583  /  Email  my_service@securtec.com.tw