Apache 公布了保安公告(S2-061)以应对于 Apache Struts 中的一个漏洞。远端攻击者可以向受影响的系统传送特制的请求来攻击这个漏洞。
成功利用这个漏洞可以在受影响的系统上导致远端执行程式码。
系统管理员应将 Apache Struts 升级至现有 2.5.26 版本以应对以上问题。更新版本可从以下网址下载:
https://struts.apache.org/download.cgi
受影响系统的用户,特别是由不受信任的用户强制双重 OGNL 评估造成的,应遵从产品供应商的建议,立即采取行动以降低风险。更多详细资料,请浏览以下网址:
https://cwiki.apache.org/confluence/display/WW/S2-0610
https://struts.apache.org/announce.html#a20201208
https://cwiki.apache.org/confluence/display/WW/S2-061
https://www.hkcert.org/my_url/zh/alert/20120904
https://us-cert.cisa.gov/ncas/current-activity/2020/12/08/apache-releases-security-update-apache-struts-2
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-17530