Advertisement

struts2-045漏洞测试和训练(poc版本)

阅读量:

漏洞概述如下:Struts 2默认配置中的文件上传模块使用了Java的Multipart组件,在遇到(multipart/form-data)请求时能够捕获并格式化异常信息为OGNL表示形式。然而,在检测到Content-Type不正确时会触发异常抛出事件,并将该属性值包含到异常信息中。攻击者可以通过发送携带相应OGNL格式URL的方式执行远程代码执行攻击

漏洞场景:

配置了struts2拦截:

struts2

在 org.springframework 的架构中,默认配置了 'Struts Prepare And Execute Filter' 这一过滤器配置项

拦截目录配置的示例:

struts2

/*

调试分析:

查看struts2在Github上的补丁:

![](https://ad.itadn.com/c/weblog/blog-img/images/2025-06-01/nHvGfYKBLOX1baC74ipm

全部评论 (0)

还没有任何评论哟~