7月,教育网运行方面整体呈现平稳态势,高招工作得以顺遂开展。需予以关注之中有关于安全的事件,乃是近期Apache的Struts再度暴露出两个高危漏洞,此两个漏洞的利用方式极为简易,并且差不多影响了之前的所有版本,当前在网络上这两个漏洞已然开始被大规模地利用,漏洞对应的补丁程序也已颁布。Apache的Struts在各高校网站里应用颇为广泛,特别是各类借助Web的应用系统,所以没准存有漏洞的服务器的数量颇多。因为7至8月正处于各高校的暑假时段,好多有问题的服务器没得到及时修复,这会致使服务器被黑客攻击进而被控制,就算开学后管理员打上了对应补丁,鉴于系统里已然存在大量后门也于事无补。所以建议那些没及时安装补丁程序的管理员,在升级补丁前务必严格检查服务器的系统进程以及可疑文件,最佳办法是重新配置一套新系统,只把原来网站的相关数据恢复回去。
暑假期间安全投诉事件的数量大幅减少。
病毒与木马
近期没有新增影响范围广泛的木马病毒,没有特别需要关注的。

2013年7月安全投诉事件统计
近期新增严重漏洞评述
微软7月进行的例行安全公告数量总计为7个,当中有6个属于严重等级范畴,另外1个是处于重要等级行列。这些安全公告针对包含Windows系统、IE浏览器、Office软件以及Visual Studio在内的产品里的多个安全漏洞予以了修补。关于漏洞的详细信息可参见:
微软技术网络的网站链接,在此找到安全性方面的公告,其具体为MS13 - 七月相关的内容,网址如下:http://technet.microsoft.com/zh-cn/security/bulletin/MS13-jul。
Adobe公司发布了安全公告,针对Flash player,此公告为APSB13-17,它修补了很多远程代码执行漏洞,这些漏洞存在于Flash player之前版本中,还有相关的公告:
这是一个网址链接,具体为,http://www.adobe.com/support/security/bulletins/apsb13-17.html ,对么。
Oracle公司在今年第3季度发布的安全公告,对Oracle数据库里存在的多个安全漏洞进行了修补,同时也修补了Oracle中间组件里的多个安全漏洞,还修补了Solaris系统中的多个安全漏洞。那些使用Oracle数据的管理员应当尽快去进行升级。关于相关信息可参见这个网址:http://www.oracle.com/technetwork/topics/security/cpujuly2013-1899826.html。
Apache Struts框架多个安全漏洞

除上述例行安全公告外,以下漏洞是需要特别关注的。
涉及系统:
Apache组织的Struts,小于2.3.15.1。
漏洞详情:
1. 远程代码执行漏洞
Apache Struts2框架里的action:前缀参数,在实现其功能期间使用了Ognl表达式,redirect:前缀参数在实现其功能进程中使用了Ognl表达式,redirectAction:前缀参数在实现其功能的经过里使用了Ognl表达式,且允许经由URL提交参数并拼接到Ognl表达式中,因对用户的输入没有严格限制,攻击者能够于URL中嵌入恶意的参数来执行特定的Java代码,进而在服务器系统上执行任意代码。
2. 重定向漏洞
Apache Struts2框架里,那redirect:,还有redirectAction:前缀,存在着多个处于开放状态的重定向漏洞,攻击者能够去构造带有恶意的参数链接,这样一来,会致使服务器把链接重定向到其自行指定的网站,这一类的攻击,有可能会造成用户在点击其自认为可信任的网站之际,然后被重定向到恶意的钓鱼或者挂马网站。
漏洞危害:
极有可能致使攻击者于服务器之上施行任意代码,又或者是对用户的访问链接予以重定向。
解决办法:
厂商针对那些存有问题可被利用的漏洞,发布了最新的版本,版本号为2.3.15.1,此版本用于对相关漏洞实施修复操作,并且建议管理员尽快将系统更新至这个最新版本。
(作者单位为中国教育和科研计算机网应急响应组)