漏洞概要
关注数(24)
关注此漏洞
漏洞标题:华南理工大学Struts2命令执行漏洞
提交时间:2013-07-26 11:43
修复时间:2013-09-09 11:44
公开时间:2013-09-09 11:44
漏洞类型:命令执行
危害等级:中
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2013-07-26: 积极联系厂商并且等待厂商认领中,细节不对外公开
2013-09-09: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
Struts2命令执行漏洞,笔者可能不是第一个发现;因为在目录里我发现了多个大马。
详细说明:
漏洞地址为:http://60years.scut.edu.cn/index.action
华南理工大学也出现了最近比较流行的Struts2命令执行漏洞,本人发现时目测已经很早被别人挂上大马了。
漏洞证明:
路径:
读 /etc/passwd/
平台检测:
经本人发现,网站同目录下,有多个大马文件名为:
/system.jsp
/1.jsp
/guige.jsp
修复方案:
http://struts.apache.org/release/2.3.x/docs/s2-016.html
版权声明:转载请注明来源 July@乌云
漏洞回应