告别运维内耗 全域协同提效 丨 锐捷网络运维保障经验分享会
预约直播
“光”启智造,化繁为简 丨 智能建筑极简以太彩光网络解决方案4.0发布会
预约直播
产品
< 返回主菜单
产品中心
产品
解决方案
< 返回主菜单
解决方案中心
行业
返回主菜单
选择区域/语言

2025锐捷官网
用户体验调研

马上参与

锐捷RG-WG已升级,从容应对Struts 2 高危漏洞

发布时间:2017-03-09

近日,安全研究人员发现著名J2EE框架——Struts2存在远程代码执行的漏洞,Struts2官方已经确认该漏洞(S2-045),国家信息安全漏洞共享平台定级为高危漏洞。

在漏洞爆出的第一时间,锐捷RG-WG系列WebGuard应用保护系统(后文简称RG-WG)更新了WEB攻击识别规则库,已经能够针对该漏洞的攻击进行识别及防护。请使用锐捷RG-WG产品的用户升级到1001.46版本及以上特征库,即可成功防护此漏洞,确保网站安全无忧。

如部分客户无法确认是否使用受影响的Struts框架,无法自行修复该漏洞,可拨打锐捷技术服务热线4008-111-000,我们将尽力协助客户完成漏洞修复。

如果您所在的单位未使用锐捷RG-WG产品,您可以采用如下方法进行自查及修复:

漏洞原理

攻击者可通过发送恶意构造的HTTP数据包利用该漏洞,在受影响服务器上执行系统命令,进一步可完全控制该服务器,造成拒绝服务、数据泄露、网站造篡改等影响。由于该漏洞利用无需任何前置条件(如开启dmi ,debug等功能)以及启用任何插件,因此漏洞危害较为严重。受影响系统及版本:Struts2.3.5 - Struts 2.3.31、Struts 2.5 - Struts 2.5.10

修复办法

目前,Apache官方已针对该漏洞发布安全公告,并提供了补丁版本,请受影响用户及时检对相关组件进行升级。

自查方式

用户可查看web目录下/WEB-INF/lib/目录下的struts-core.x.x.jar 文件,如果这个版本在Struts2.3.5 到 Struts2.3.31 以及 Struts2.5 到 Struts2.5.10之间则存在漏洞,需进行版本升级,Struts 2.3.32和Struts 2.5.10.1版本已修复该漏洞。

下载地址:

https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.32

https ://cwiki.apache.org/confluence/display/WW/Version+Notes+2.5.10.1

 

也可使用锐捷提供的py文件检测网站是否存在此漏洞,下载地址如下:

https://share.weiyun.com/7cf2c9af4e3e5fd9bd5f778be839e699

 

关注锐捷
关注锐捷官网微信
随时了解公司最新动态

返回顶部

收起
文档AI助手
文档评价
该资料是否解决了您的问题?
您对当前页面的满意度如何?
不咋滴
非常好
您满意的原因是(多选)?
您不满意的原因是(多选)?
您是否还有其他问题或建议?
为了快速解决并回复您的问题,您可以留下联系方式
邮箱
手机号
感谢您的反馈!
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式