【高危】Strurs2又现高危漏洞(附Poc&Exp)
发表于:2025-01-22 作者:千家信息网编辑
千家信息网最后更新 2025年01月22日,话说今天早上,一个名为str2-045的漏洞成了大家的讨论焦点,那么这个str2-045到底是个什么鬼?这个漏洞的全名啊,叫做:基于 Jakarta plugin插件的Struts远程代码执行漏洞。根
千家信息网最后更新 2025年01月22日【高危】Strurs2又现高危漏洞(附Poc&Exp)
话说今天早上,一个名为str2-045的漏洞成了大家的讨论焦点,那么这个str2-045到底是个什么鬼?
这个漏洞的全名啊,叫做:基于 Jakarta plugin插件的Struts远程代码执行漏洞。根据官方评价,这个漏洞属于高危漏洞,他的漏洞编号是:CVE-2017-5638
那这个漏洞到底是怎么一回事呢?
恶意用户可在上传文件时通过修改HTTP请求头中的Content-Type值来触发该漏洞,进而执行系统命令。
这个漏洞的利用,是有条件滴!这个漏洞需要通过Jakarta 文件上传插件实现远程利用该漏洞执行代码。
1.基于Jakarta(Jakarta Multipart parser)插件的文件上传功能
2.恶意***者精心构造Content-Type的值
这个漏洞主要出现在:Struts 2.3.5 - Struts 2.3.31;Struts 2.5 - Struts 2.5.10这几个版本
漏洞说明:
Apache Struts 2被曝存在远程命令执行漏洞,漏洞编号S2-045,CVE编号CVE-2017-5638,在使用基于Jakarta插件的文件上传功能时,有可能存在远程命令执行,导致系统被******。
漏洞编号:
CVE-2017-5638
漏洞名称:
基于 Jakarta plugin插件的Struts远程代码执行漏洞
官方评级:
高危
漏洞描述:
恶意用户可在上传文件时通过修改HTTP请求头中的Content-Type值来触发该漏洞,进而执行系统命令。
漏洞利用条件和方式:
***通过Jakarta 文件上传插件实现远程利用该漏洞执行代码。
1.基于Jakarta(Jakarta Multipart parser)插件的文件上传功能
2.恶意***者精心构造Content-Type的值
漏洞影响范围:
Struts 2.3.5 - Struts 2.3.31
Struts 2.5 - Struts 2.5.10
Created by Lukasz Lenart, last modified yesterday at 01:14 PM
漏洞
插件
文件
代码
命令
恶意
功能
系统
可在
官方
条件
用户
全名
名称
回事
方式
焦点
版本
范围
话说
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
雅达电力监控需要什么数据库
小学生网络安全知识教育培训
个人隐私与网络安全法
软件开发公司经营风险及对策
我国网络安全和信息化工程
宝山区仓库管理软件开发
牛牛数据库公众号是什么软件
数据库随机数函数
viavi软件开发待遇
数据库登录无法连接目标主机
服务器管理员账户修改
华为手机找服务器
河北进口软件开发规定
共享店铺软件开发
互联网时代科技对社会文化的影响
b站服务器抽风怎么解决
网络安全技术包含
web可以连接数据库吗
网络技术三级题库难度
初级软件开发主要内容
数据库插错怎么删除
软件开发 质量保证金
网络安全技术防护措施是什么
网络安全诈骗种类
传奇服务器可以搬回家吗
普通台式机如何安装服务器系统
工信部负责统筹协调网络安全工作
数据库一查数据就锁表
5G网络安全风险
智慧芽数据库开通账号收费