安全预警 ——关于Apache Axis远程命令执行漏洞

栏目: 编程工具 · 发布时间: 6年前

内容简介:1   漏洞描述Apache Axis 是一个开源、建基于XML的Web服务架构。它包含了Java和C++语言实现的SOAP服务器,以及各种公用服务及API以生成和部署Web服务应用。用Apache Axis开发者能够创造可互操作的,分布式的计算应用。Axis是在Apache软件基金会主持下制订的。

1   漏洞描述

Apache Axis 是一个开源、建基于XML的Web服务架构。它包含了 Java 和C++语言实现的SOAP服务器,以及各种公用服务及API以生成和部署Web服务应用。用Apache Axis开发者能够创造可互操作的,分布式的计算应用。Axis是在Apache软件基金会主持下制订的。

近日,互联网爆发出Apache Axis远程命令执行漏洞。攻击者可以发送精心构造的恶意HTTP-POST请求,获得目标服务器的权限,在未授权的情况下远程执行命令。该漏洞危 害程 度为 高危(High) 。目前,厂商针对该漏洞未发布安全补丁,漏洞属于 0day安全预警 ——关于Apache Axis远程命令执行漏洞

2   影响范围

受影响版本:

ApacheAxis <= 1.4

3  修复建议

我们强烈建议大家:

1)    配置URL访问控制策略:

部署于公网的Axis服务器,可通过ACL禁止对

/services/AdminService及/services/FreeMarkerService路径的访问。

2)    禁用Axis远程管理功能:

Axis <= 1.4版本默认关闭了远程管理功能,如非必要请勿开启。

若需关闭,则需修改Axis目录下WEB-INF文件夹中的server-config.wsdd文件,将其中"enableRemoteAdmin"的值设置为false。

安全预警 ——关于Apache Axis远程命令执行漏洞

安全预警 ——关于Apache Axis远程命令执行漏洞


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

New Dark Age

New Dark Age

James Bridle / Verso Books / 2018-7-17 / GBP 16.99

As the world around us increases in technological complexity, our understanding of it diminishes. Underlying this trend is a single idea: the belief that our existence is understandable through comput......一起来看看 《New Dark Age》 这本书的介绍吧!

SHA 加密
SHA 加密

SHA 加密工具

Markdown 在线编辑器
Markdown 在线编辑器

Markdown 在线编辑器

HSV CMYK 转换工具
HSV CMYK 转换工具

HSV CMYK互换工具