【安全资讯】Apache Struts 修复五个漏洞,含未认证拒绝服务漏洞
概要:
Apache 本周针对 Struts 2 框架发布了安全更新,修复了五个安全漏洞,其中包括三个可被远程用户触发的拒绝服务(DoS)漏洞和两个通过 JSON 插件共享状态导致的数据泄露漏洞。Struts 作为众多企业级 Java Web 应用的核心框架,其漏洞影响范围广泛,部分漏洞无需登录即可利用,风险极高。主要内容:
本次修复的五个漏洞中,CVE-2026-73631 和 CVE-2026-73632 源于 JSON 插件的共享状态问题,可能导致并发请求间的数据泄露,影响特定配置的应用。CVE-2026-73633 和 CVE-2026-73634 则属于无限制内存读取导致的拒绝服务漏洞,攻击者可通过发送超大请求耗尽服务器堆内存,其中 CVE-2026-73634 针对收集 CSP 违规报告的端点,该端点对任何人开放。最值得关注的是 CVE-2026-73635,该漏洞无需任何特殊配置,攻击者通过发送包含不同区域设置(locale)的请求,即可使内部缓存无限增长,最终导致 Java 堆内存耗尽,实现远程拒绝服务攻击。此漏洞影响范围最广,波及 Struts 6.x 及已停止维护的 2.x 版本。
Apache 建议所有用户立即升级至 Struts 7.3.0 或 6.11.0 版本。对于无法立即升级的用户,可采取临时缓解措施,如关闭 SMD 支持、移除 CSP 报告端点、设置固定 locale 或在反向代理层限制请求大小。目前,尚未有公开的利用代码或活跃攻击报告,但鉴于漏洞的严重性,用户应尽快修补。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



