Apache Struts2 ¸ßΣ·ì϶À´Ï®£¬GA»Æ½ð¼×Ìṩ½â¾ö¹æ»®
°ä²¼¹¦·ò 2023-12-0812ÔÂ7ÈÕ£¬Apache Struts2¹Ù·½¸üÐÂÁËÒ»¸ö´æÔÚÓÚApache Struts2ÖеÄÔ¶³Ì´úÂëÖ´Ðзì϶£¨CVE-2023-50164£©¡£¸Ã·ì϶ԴÓÚÎļþÉÏ´«Âß¼³öȱµã£¬¹¥»÷ÕßÄܹ»°Ñ³ÖÎļþÉÏÔØ²ÎÊýÒÔÆôÓÃõè¾¶±éÀú£¬ÔÚijЩÇé¿öÏ£¬Õâ¿ÉÄܵ¼ÖÂÉÏÔØ¿ÉÓÃÓÚÖ´ÐÐÔ¶³Ì´úÂëÖ´ÐеĶñÒâÎļþ¡£

Ŀǰ¸Ã·ì϶POC£¨¸ÅÏëÑéÖ¤´úÂ룩δ¹«¿ª£¬ËæÊ±´æÔÚ±»ÍøÂçºÚ²úÀûÓýøÐÐÍÚ¿óľÂíºÍ½©Ê¬ÍøÂçµÈ¹¥»÷ÐÐΪµÄ·çÏÕ¡£GA»Æ½ð¼×±±Ú¤Êý¾Ý³¢ÊÔÊÒ°²È«×êÑÐÍŶӶԱȷÖÎö±¾´Î¸üÐÂÓë¸üÐÂǰµÄÔ´Â루ÒÔ2.5.x°æ±¾ÎªÀý£©²Â²â·ì϶³ÉÒò¿ÉÄÜΪHttpParametersÀಽÖè¶ÔHTTP²ÎÊýµü´úÆ÷µÄ²Ù×÷²»µ±µ¼ÖÂremove()²½Öèδ·ÛËé²ÎÊýµü´úÆ÷µ¼ÖÂõè¾¶±»±éÀú¡£
½¨¸´½¨Òé
1¡¢Í¨Óý¨Òé
¢Ù ¶¨ÆÚ¸üÐÂϵͳ²¹¶¡£¬Ï÷¼õϵͳ·ì϶£¬ÌáÉý·þÎñÆ÷µÄ°²È«ÐÔ¡£
¢Ú ¼ÓǿϵͳºÍÍøÂçµÄ½Ó¼û½ÚÔ죬Åú¸Ä·À»ðǽսÊõ£¬¹Ø¹Ø·Ç±ØÒªµÄÀûÓö˿ڻò·þÎñ£¬ Ï÷¼õ½«Î£ÏÕ·þÎñ£¨Èç SSH¡¢RDP µÈ£©Â¶³öµ½¹«Íø£¬Ï÷¼õ¹¥»÷Ãæ¡£
¢Û ʹÓÃÆóÒµ¼¶°²È«²úÆ·£¬ÌáÉýÆóÒµµÄÍøÂ簲ȫ»úÄÜ¡£
¢Ü ¼ÓǿϵͳÓû§ºÍȨÏÞÖÎÀí£¬ÆôÓöà³É·ÖÈÏÖ¤»úÔìºÍ×îÓ×ȨÏÞ×¼Ôò£¬Óû§ºÍÈí¼þȨ ÏÞӦά³ÖÔÚ×îµÍÏÞ¶È¡£
¢Ý ÆôÓÃÇ¿ÃÜÂëÕ½Êõ²¢ÉèÖÃΪ¶¨ÆÚÅú¸Ä¡£
2¡¢Éý¼¶²¹¶¡
Ŀǰ¸Ã·ì϶ÒѾ½¨¸´£¬ÊÜÓ°ÏìÓû§¿ÉÉý¼¶µ½Apache Struts 2.5.33¡¢6.3.0.2»ò¸ü¸ß°æ±¾¡£ÏÂÔØÁ´½Ó£º
https://struts.apache.org/download.cg
GA»Æ½ð¼×½â¾ö¹æ»®
½¨ÒéÒ»£ºGA»Æ½ð¼×Ìì¾µ´àÈõÐÔɨÃèÓëÖÎÀíϵͳÉý¼¶×îа汾
1¡¢Â©É¨6075°æ±¾
GA»Æ½ð¼×Ìì¾µ´àÈõÐÔɨÃèÓëÖÎÀíϵͳ6075°æ±¾ÒÑ´¹Î£°ä²¼Õë¶Ô¸Ã·ì϶µÄÉý¼¶°ü£¬Ö§³Ö¶Ô¸Ã·ì϶½øÐзÇÊÚȨɨÃ裬Óû§Éý¼¶³ß¶È·ì϶¿âºó¼´¿É¶Ô¸Ã·ì϶½øÐÐɨÃ裺
6070°æ±¾Éý¼¶°üΪ607000538£¬Éý¼¶°üÏÂÔØµØÖ·£ºhttps://venustech.download.venuscloud.cn/

Éý¼¶ºóÒÑÖ§³Ö¸Ã·ì϶
2¡¢Â©É¨6080°æ±¾
GA»Æ½ð¼×Ìì¾µ´àÈõÐÔɨÃèÓëÖÎÀíϵͳ6080°æ±¾ÒÑ´¹Î£°ä²¼Õë¶Ô¸Ã·ì϶µÄÉý¼¶°ü£¬Ö§³Ö¶Ô¸Ã·ì϶½øÐзÇÊÚȨɨÃ裬Óû§Éý¼¶³ß¶È·ì϶¿âºó¼´¿É¶Ô¸Ã·ì϶½øÐÐɨÃ裺
6080°æ±¾Éý¼¶°üΪÖ÷»ú²å¼þ°ü608000097-S608000098.svs©ɨ²å¼þ°üÏÂÔØµØÖ·£ºhttps://venustech.download.venuscloud.cn/

Éý¼¶ºóÒÑÖ§³Ö¸Ã·ì϶
3¡¢Â©É¨»ùÏߺ˲é
ͨ¹ýGA»Æ½ð¼×Ìì¾µ´àÈõÐÔɨÃèÓëÖÎÀíϵͳ-ÅäÖú˲éÄ£¿é¶Ô¸Ã·ì϶ӰÏìµÄApache Struts2°æ±¾½øÐлñÈ¡£¬Ê¹ÓÃÖÇÄÜ»¯·ÖÎöÑÐÅлúÔìÑéÖ¤¸Ã·ì϶ÊÇ·ñ´æÔÚ£¬ÈôÊÇ´æÔڸ÷ì϶½¨Òé¸üе½°²È«°æ±¾¡£ÈçͼËùʾ£º

»ùÏߺ˲éÒÑÖ§³ÖApache Struts2 Ô¶³Ì´úÂëÖ´Ðзì϶²é³Ïî
ÇëʹÓÃGA»Æ½ð¼×Ìì¾µ´àÈõÐÔɨÃèÓëÖÎÀíϵͳ²úÆ·µÄÓû§¾¡¿ìÉý¼¶µ½×îа汾£¬ÊµÊ±¶Ô¸Ã·ì϶½øÐмì²â£¬ÒԱ㾡¿ì²ÉÈ¡·À±¸´ëÊ©¡£
½¨Òé¶þ£ºGA»Æ½ð¼××ʲúÓë´àÈõÐÔÖÎÀíÆ½Ì¨(ASM)ÅŲéÊÜÓ°Ïì×ʲú
GA»Æ½ð¼××ʲúÓë´àÈõÐÔÖÎÀíÆ½Ì¨ÊµÊ±²É¼¯²¢¸üеý±¨ÐÅÏ¢£¬¶ÔÈë¿â×ʲú·ì϶Apache Struts2ÖеÄÔ¶³Ì´úÂëÖ´Ðзì϶£¨CVE-2023-50164£©½øÐÐÖÎÀí£¬ÈçͼËùʾ£º

µý±¨ÖÎÀíÄ£¿éÒÑÈë¿âµÄApache Struts2ÖеÄÔ¶³Ì´úÂëÖ´Ðзì϶
×ʲúÓë´àÈõÐÔÖÎÀíÆ½Ì¨Æ¾¾Ýµý±¨ÐÅÏ¢¸üеķì϶ÊÜÓ°ÏìʵÌ广¶¨ÒÔ¼°ÏÖ³¡×ʲúÖÎÀíÊ·ýµÄ°æ±¾ÐÅÏ¢½øÐÐ×Ô¶¯»¯Åöײ£¬¿ÉµÚÒ»¹¦·òÉäÖÐÊܸ÷ì϶ӰÏìµÄ×ʲú£¬ÈçͼËùʾ£º

µý±¨ÉäÖеÄ×ʲúÐÅÏ¢
½¨ÒéÈý£º»ùÓÚ°²È«ÖÎÀíºÍÌ¬ÊÆ¸Ð֪ƽ̨½øÐйØÁª·ÖÎö
¿í´óÓû§Äܹ»Í¨¹ýÌ©ºÏ°²È«ÖÎÀíºÍÌ¬ÊÆ¸Ð֪ƽ̨£¬½øÐйØÁªÕ½ÊõÅäÖ㬽áºÏÏÖʵ»·¾³ÖÐϵͳÈÕÖ¾ºÍ°²È«É豸µÄ¸æ¾¯ÐÅÏ¢½øÐгÖÐø¼à¿Ø£¬´Ó¶ø·¢ÏÖ¡°Apache Struts2 Ô¶³Ì´úÂëÖ´ÐÓ×±µÄ·ì϶ÀûÓù¥»÷ÐÐΪ¡£
1£©ÔÚÌ©ºÏµÄƽ̨ÖУ¬Í¨¹ý´àÈõÐÔ·¢ÏÖÖ°ÄÜÕë¶Ô¡°Apache Struts2 Ô¶³Ì´úÂëÖ´ÐУ¨CVE-2023-50164£©¡±·ì϶ɨÃ蹤×÷£¬ÅŲéÖÎÀíÍøÂçÖÐÊÜ´Ë·ì϶ӰÏìµÄ³ÁÒª×ʲú£»

2£©Æ½Ì¨¡°¹ØÁª·ÖÎö¡±Ä£¿éÖУ¬Ôö³¤¡°L2_Apache_Struts2Ô¶³Ì´úÂëÖ´Ðзì϶ÀûÓá±£¬Í¨¹ýGA»Æ½ð¼×¼ì²âÉ豸¡¢Ö¸±êÖ÷»úϵͳµÈÉ豸µÄ¸æ¾¯ÈÕÖ¾£¬·¢ÏÖ±í²¿¹¥»÷ÐÐΪ£º

ͨ¹ý¶ÈÎö¹æ¶¨×Ô¶¯½«Apache Struts2 Ô¶³Ì´úÂëÖ´Ðзì϶ÀûÓõĿÉÒÉÐÐΪԴµØÖ·Ôö³¤µ½¹Û²ìÁÐ±í¡°¸ß·çÏÕÏνӡ±ÖУ¬×÷ΪÄÚ²¿µý±¨Êý¾ÝʹÓã»
3£©Ôö³¤¡°L3_Apache_Struts2Ô¶³Ì´úÂëÖ´Ðзì϶ÀûÓóɹ¦¡±£¬Ç°ÌáÈÕÖ¾Ãû³ÆµÅ×Ú¡°L2_Apache_Struts2Ô¶³Ì´úÂëÖ´Ðзì϶ÀûÓá±£¬¹¥»÷Á˾ֵÅ×Ú¡°¹¥»÷³É¹¦¡±£¬Ö÷ÕŵØÖ·ÒýÓÃ×ʲú·ì϶»òÔ´µØÖ·Æ¥ÅäÍþвµý±¨£¬´Ó¶øÌáÉý¹ØÁª¹æ¶¨µÄÏàÐŶȡ£

½¨ÒéËÄ£ºATT&CK¹¥»÷Á´Ìõ·ÖÎöÓëSOAR´ëÖý¨Òé
1¡¢ATT&CK¹¥»÷Á´·ÖÎö
ƾ¾Ý¶ÔCVE-2023-50164·ì϶µÄ¹¥»÷ÀûÓùý³Ì½øÐзÖÎö£¬¹¥»÷Á´Éæ¼°¶à¸öATT&CKÕ½ÊõºÍ¼¼Êõ½×¶Î£¬¸²¸ÇµÄTTPÔ̺¬£º
TA0001³õʼ½Ó¼û£ºT1190ÀûÓÃÃæÏò¹«¼ÒµÄÀûÓ÷¨Ê½
TA0002Ö´ÐУºT1059ºÅÁîºÍ¾ç±¾Ú¹ÊÍÆ÷
TA0011ºÅÁîºÍ½ÚÔ죺T1105¹¤¾ß´«Êä
2¡¢´ëÖù滮½¨ÒéºÍSOAR¾ç±¾±àÅÅ

ͨ¹ýÌ©ºÏ°²È«ÖÎÀíºÍÌ¬ÊÆ¸Ð֪ƽ̨ÄÚÖÃSOAR×Ô¶¯»¯»ò°ë×Ô¶¯»¯±àÅÅÁª¶¯ÏìÓ¦´ëÖÃÄÜÁ¦£¬Õë¶Ô¸Ã·ì϶ÀûÓõĸ澯ÊÂÎñ±àÅž籾£¬½øÐÐ×Ô¶¯»¯´ëÖá£
¹ØÓÚ±±Ú¤Êý¾Ý³¢ÊÔÊÒ
±±Ú¤Êý¾Ý³¢ÊÔÊÒÖÂÁ¦ÓÚÍøÂç¿Õ¼ä°²È«ÖªÊ¶¹¤³Ì×êÑкÍϵͳ»¯½¨ÉèµÄרҵÍŶӣ¬ÓÉGA»Æ½ð¼×¼¯ÍÅÌì¾µ·ì϶×êÑÐÍŶӡ¢Ì©ºÏ֪ʶ¹¤³ÌÍŶӡ¢´óÊý¾Ý³¢ÊÔÊÒ£¨BDlab£©³¡¾°»¯·ÖÎöÍŶӽáºÏ×é³É¡£³¢ÊÔÊÒʼÖÕ±ü³ÖÒÔÐèҪΪµ¼Ïò¡¢ÖªÊ¶¸³ÄܲúÆ·µÄÖ÷ÌâÀíÏ룬רһÓÚÌá¹©ÍøÂç¿Õ¼ä°²È«µÄ»ù´¡ÖªÊ¶×êÑкͿª·¢£¬Ôì¶©½áºÏÍþвºÍ·ì϶µý±¨¡¢ÍøÂç¿Õ¼ä×ʲúºÍÔÆ°²È«¼à²âÊý¾ÝµÈ×ۺϵý±¨ÒÔ¼°Óû§ÏÖʵ³¡¾°µÄ°²È«·ÖÎö·À»¤Õ½Êõ£¬¹¹½¨×Ô¶¯»¯µ÷²éºÍ´ëÖÃÏìÓ¦´ëÊ©£¬Ðγɳ¡¾°»¯¡¢½á¹¹»¯µÄ֪ʶ¹¤³Ìϵͳ£¬¶Ô¸÷Àలȫ²úÆ·¡¢Æ½Ì¨ºÍ°²È«ÔËÓªÌṩ֪ʶ¸³ÄÜ¡£


¾©¹«Íø°²±¸11010802024551ºÅ