NIC.NWUPL.EDU.CN

  1. 首页
  2. 安全通告
  3. 正文
点击显示栏目

安全通告

Apache Struts远程代码执行漏洞(CVE-2021-31805)

  • 来源:信息网络中心
  • 发布者:信息网络中心01
  • 浏览量:

Apache Struts是一款免费开源的MVC框架,广泛用于创建各种Java Web应用,同时可通过插件支持RESTAJAXJSON等技术。此框架中集成了Object Graph Navigation Language(对象图导航语言),简称OGNL,用于实现数据读取操作。

此漏洞波及2.0.02.5.29的所有版本,强烈建议尽快升级至最新发布的2.5.30。如果暂时无法升级,可通过不对非信任用户输入强制OGNL求值进行规避。

此漏洞最早可追溯至2020128日的CVE-2020-17530,当时官方虽然为其发布了Apache Struts 2.5.26,但漏洞本身并未被完全修复。

附:Apache Struts 2.5.30下载