打印 上一主题 下一主题

[漏洞预警] S2-056REST插件拒绝服务攻击

[复制链接]

33

主题

55

帖子

335

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
335
跳转到指定楼层
楼主
8069 0 rodster 发表于 2018-3-28 00:32:57
S2-056REST插件拒绝服务攻击
总结
使用了struts2 REST插件,制作一个精心雕琢的XML请求能造成拒绝服务攻击.
谁应该关注
使用了REST插件的所有的struts2的开发者
漏洞点影响
Struts REST插件中使用XStream处理程序时,可能会发生DoS攻击
影响程度
中危
建议
更新到Struts 2.5.16
影响软件
Struts 2.1.1 - Struts 2.5.14.1
报送者
Yevgeniy Grushka & Alvaro Munoz from HPE
CVE编号
CVE-2018-1327
问题来源
REST插件使用了带漏洞XStream,当使用精心制作的特殊XML payload恶意请求导致Dos攻击。
解决
更新至apache Struts版本2.5.16并且可以选择切换XML处理器为Jackson(细节在这),另一个可选项是基于Apache Struts2.5.16中的Jackson XML处理器自定义实现XML处理器。
向后兼容
预计不会有后向不兼容问题。
解决办法
使用如此处描述 jackson XML处理器而不是默认的XStream XML处理器。
#切换Jackson链接:http://struts.apache.org/plugins/rest/#custom-contenttypehandlers

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1、本版为漏洞预警板块,禁止发和漏洞无关的帖子。
2、本站所有资源,可用于网站安全检测,不得使用非法,使用非法与本站无关
3、其他单位或个人使用、转载或引用本文时必须同时征得该帖子作者和云夕阁论坛的同意
4、帖子作者须承担一切因本文发表而直接或间接导致的民事或刑事法律责任
5、如本版块文章侵犯到任何版权问题,请立即告知本站,本站将及时予与删除并致以最深的歉意
6、云夕阁论坛管理员和版主有权不事先通知发贴者而删除本文
  • 今日
    0
  • 主题
    6

推荐阅读

Archiver|手机版|小黑屋| 云夕阁 ( 湘ICP备16017785号-2 )     

返回顶部 返回列表