漏洞信息详情
Opensymphony XWork ParameterInterceptor类绕过安全限制漏洞
- CNNVD编号:CNNVD-200903-360
- 危害等级: 中危
- CVE编号: CVE-2008-6504
- 漏洞类型: 输入验证
- 发布时间: 2008-11-04
- 威胁类型: 远程
- 更新时间: 2009-04-16
- 厂 商: apache
- 漏洞来源: Meder Kydyraliev b...
漏洞简介
XWork是一个命令模式框架,用于支持Struts 2及其他应用。
XWork的ParameterInterceptor类没有正确地限制对服务器端对象的访问,远程攻击者可以通过特制的对象图形导航语言(OGNL)表达式修改服务器端对象。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://people.apache.org/builds/struts/2.0.12/struts-2.0.12-all.zip
参考网址
来源: fisheye6.atlassian.com
链接: http://fisheye6.atlassian.com/cru/CR-9/
来源: XF
名称: xwork-parameterinterceptor-security-bypass(46328)
链接: http://xforce.iss.net/xforce/xfdb/46328
来源: VUPEN
名称: ADV-2008-3004
链接: http://www.vupen.com/english/advisories/2008/3004
来源: VUPEN
名称: ADV-2008-3003
链接: http://www.vupen.com/english/advisories/2008/3003
来源: BID
名称: 32101
链接: http://www.securityfocus.com/bid/32101
来源: struts.apache.org
链接: http://struts.apache.org/2.x/docs/s2-003.HTML
来源: SECUNIA
名称: 32497
链接: http://secunia.com/advisories/32497
来源: SECUNIA
名称: 32495
链接: http://secunia.com/advisories/32495
来源: OSVDB
名称: 49732
链接: http://osvdb.org/49732
来源: jira.opensymphony.com
链接: http://jira.opensymphony.com/browse/XW-641
来源: issues.apache.org
链接: http://issues.apache.org/struts/browse/WW-2692
受影响实体
- Apache Struts:2.0.9
- Apache Struts:2.0.11
- Apache Struts:2.0.11.1
- Apache Struts:2.0.11.2
- Apache Struts:2.0.7
补丁
暂无
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论