【漏洞預警】特定版本Apache Struts 2存在允許攻擊者遠端執行任意程式碼之漏洞(CVE-2017-5638),請儘速確認並進行修正

    教育機構ANA通報平台

            
    [主旨說明:]【漏洞預警】特定版本Apache Struts 2存在允許攻擊者遠端執行任意程式碼之漏洞(CVE-2017-5638),請儘速確認並進行修正
    [內容說明:]
    轉發行政法人國家資通安全科技中心 資安訊息警訊 NCCST-ANA-201703-0008

    Apache Struts 2是一個開放原始碼的Java EE網站應用程式的Web應用框架。 該漏洞主要是Apache Struts 2負責處理檔案上傳封包的Jakarta解析程式(parser)存在安全性漏洞,遠端攻擊者可利用漏洞寄送含有惡意Content-Type值的封包,造成攻擊者可遠端執行任意程式碼,進而可能導致機敏資訊外洩等風險。

    [影響平台:]
    Apache Struts 2 
    -2.3.5至2.3.31 
    -2.5至2.5.10
    [建議措施:]
    1.請各機關應確認網站主機是否使用Apache Struts 2的網頁應用框架,可透過檢查網站主機目錄中「WEB-INF\lib\」資料夾內的Struts2.jar檔,確認當前使用的版本。

    2.如所使用的Apache Struts 2為上述(2.3.5至2.3.31或2.5至2.5.10)受影響之版本,則請更新官方Github所釋出最新之Apache Struts 2.3.32或Struts 2.5.10.1的版本。
    [參考資料:]
    1. https://cwiki.apache.org/confluence/display/WW/S2-045
    2. https://github.com/apache/struts/releases

    如果您對此通報的內容有疑問或有關於此事件的建議,歡迎與我們連絡。
    教育機構資安通報應變小組
    網址:https://info.cert.tanet.edu.tw/
    專線電話:07-5250211
    網路電話:98400000
    E-Mail:Email住址會使用灌水程式保護機制。你需要啟動Javascript才能觀看它

    Our website is protected by DMC Firewall!