|
Offenbar klafft in der aktuellen Version 2.3.16.1 des Java-Frameworks
Apache Struts
eine kritische Sicherheitslücke, durch die Angreifer Code in
den Server schleusen können. Mit einer älteren, die die
Entwickler mit einem RegExp-Filter beseitigt hatten, ist die Schwachstelle
verwandt. Wie der Sicherheitsforscher Alvaro Muñoz von HP
Fortifiy berichtet, gibt es allerdings einen einfachen Weg an diesem
Filter vorbei.
Das Security-Team von Struts arbeitet nach Informationen von Muñoz
bereits an einem Patch, der im Wesentlichen aus einem verschärften
Filter besteht. Die Änderungen der Struts-Konfiguration die
er vorschlägt, sollen die betroffenen Server schon jetzt absichern.
(jk, hannover)
(siehe auch Heise-News-Ticker
:)
Hannover · EDV-Beratung ·
Linux · Novell · Microsoft · Seminar ·
IT-Consult · Netzwerk · LPIC · CLE
|