首页 > 解决方案 > Apache Struts 2 远程代码执行(RCE)缺陷

问题描述

根据链接 struts 2 存在漏洞,建议 Struts 2.3 用户升级到 2.3.35;Struts 2.5 的用户需要升级才能升级到 2.5.17。

我使用的是 struts 2.3 版本,最新版本仅包含漏洞修复,不保证向后兼容性。

请建议我应该遵循什么其他选择?

标签: securitystruts2ognl

解决方案


执行以下一项或多项操作(1 和 3 是互斥体) 1- 完全升级和回归测试 2- 实施安全管理器策略以阻止 FilePermission 执行 3- 如果您在升级所有 Struts 时遇到问题,请尝试升级 ognl jar。在这些问题之后,Struts 团队通常会加强 OGNL 沙箱。

话虽这么说,1 和 2 都是你最好的选择。使您的安全管理器策略尽可能严格。


推荐阅读