commons-fileupload-1.3.3.zip 是 Apache Commons 项目中 FileUpload 组件的压缩包,适用于 Java 开发者处理 HTTP 文件上传功能。包含版本1.3.3的所有资源与配置文件。
Apache Struts2 Commons FileUpload反序列化远程代码执行漏洞安全公告
编号:CNTA-2018-0029
日期:2018年11月7日,国家信息安全漏洞共享平台(CNVD)收录了Apache Struts2 Commons FileUpload 反序列化远程代码执行的高危漏洞(CNVD-2016-09997, 对应CVE-2016-1000031)。攻击者利用该漏洞,可在未授权的情况下远程执行代码。目前,厂商已发布修复此漏洞的新版本。
一、漏洞情况分析
Struts2是第二代基于Model-View-Controller(MVC)模型的java企业级web应用框架,在国内外较为流行。
2018年11月5日,Apache Struts 2发布了最新的安全公告,指出存在远程代码执行的高危漏洞(CVE-2016-1000031),该漏洞由Tenable研究团队发现。此漏洞为FileUpload库中的一个严重问题,作为Struts 2的一部分,默认情况下用于文件上传功能。攻击者可以在未经授权的情况下运行任意代码,并获取目标系统的完全权限。
CNVD对该漏洞的综合评级为“高危”。
二、受影响范围
目前,该漏洞影响的产品版本包括: Struts 2.5.12以下的所有版本。
三、建议措施
Apache公司已经发布了新版本(Struts 2.5.12及以上)来修复此问题,并更新了Commons FileUpload库至修补版1.3.3。