极客网,12月19日,网络安全研究人员近期发觉,黑客借助Apache Struts 2(一款流行的Java Web应用开发框架)里的一个重大漏洞实施网络攻击,此漏洞的追踪编号是CVE - 2024 - 53677,它可让网络攻击者避开网络安全举措,进而完全掌控受影响的服务器。
用户面临远程代码执行风险
Apache Struts属于开源框架,它在诸多关键业务领域的运营方面有着广泛支持,包含政府部门,涉及金融机构,涵盖电子商务平台,还包括航空公司等。
依据通用漏洞评分系统(CVSS)4.0所做的评估,此漏洞的严重级别评分达到了9.5分。这一漏洞的关键问题是其文件上传机制存有缺陷,它允许网络攻击者去遍历路径,进而上传恶意文件。这有可能致使远程代码执行(RCE),让网络攻击者能够窃取敏感数据,还可部署更多的有效载荷,或者远程执行恶意命令。
多个版本的Apache Struts受此漏洞影响,当中涵盖了早就停止给予支持与维护的,Struts 2.0.0至2.3.37系列,以及2.5.0至2.5.33版本。除此之外,近来推出的Struts 6.0.0至6.3.0.2版本也存有此问题。所有这些受到影响的版本都面临着严重的安全威胁,极其容易遭受远程代码执行,也就是RCE攻击。
ISC SANS研究人员Johannes Ullrich,在一份发布的报告里边作出指出,监测到了利用PoC漏洞利用代码展开的攻击行为,网络攻击者借助上传名为“exploit.jsp”的文件,积极去扫描易受攻击的系统,还试着凭借页面上所显示的“Apache Struts”字样,来验证自身攻击是否成功。

Ullrich指出,到目前为止,所有被观测到的攻击活动,都是出自单一的IP地址169.150.226.162。他警告说,跟着这个漏洞的公众认知度持续提高,安全形势有可能会恶化。此次攻击模式跟之前的CVE - 2023 - 50164漏洞相像,这引起了人们的猜测,最新的漏洞或许源于之前修复工作的不完善,而这一问题对于Struts项目来讲是一个长久面临的挑战。
需要立即采取行动应对
一位开源软件基金会Apache的发言人提出,为能有效应对该漏洞,建议用户把Apache Struts升级至Struts 6.4.0或更高版本。
然而,仅靠单纯的软件升级,并不能够全面保障安全。组织还需要完成向Action文件上传机制的迁移工作,因为遗留的文件上传逻辑,会致使系统易于遭受攻击。这一迁移涉及重写文件上传操作,藉此适应新机制,而新机制并不支持向后兼容。他讲,“这一更改不具备向后兼容性,原因在于用户必须重写操作,以此启用新的Action文件上传机制以及相关拦截器,要是继续使用原有的文件上传机制,会让他们更易遭受此种攻击。”。
极客网知晓了这样的情况,当下,有多个国家的网络安全机构,这些国家涵盖加拿大、澳大利亚以及比利时等,已经公开地发布了警告,此警告督促各个组织赶快采取行动。若没有及时去采取补救举措,那么那些容易遭受攻击的系统将会面临重大的风险。
不得不承认,此次所出现的漏洞又一次突显了跟过时以及未打补丁的软件有关的一直存在的风险。Apache Struts这个框架从前就一直是黑客着重留意的攻击对象,这其中包含2017年上演的Equifax数据泄露那件事,那件导致极为惨重影响的事致使了差不多1.5亿人的个人信息被泄露出去。
生成海报