struts2漏洞
漏洞介绍
全部题都是struts2框架漏洞,Struts2是用Java语言编写的一个基于MVC设计模式的Web应用框架
2017年3月6日,Apache Struts 2被曝存在远程命令执行漏洞。在使用基于Jakarta插件的文件上传功能条件下,恶意用户可以通过修改HTTP请求头中的Content-Type值构造恶意代码,在服务器上执行系统命令,完全控制该服务器,最后达到挖矿、对外攻/击、数据窃取勒索、篡改为菠菜站等目的。漏洞利用所需组件默认启用,风险等级为高危。
2.漏洞编号
- CVE-2017-5638
- CNNVD-201703-152
3.影响的Struts2版本
- Struts 2.3.5 – Struts 2.3.31
- Struts 2.5 – Struts 2.5.1