Goby 漏洞安全通告|Apache Struts XWork 组件 XML外部实体注入漏洞(CVE-2025-68493)

漏洞名称:Apache Struts XWork 组件 XML外部实体注入漏洞(CVE-2025-68493)

风险等级:

中危

漏洞描述:

Apache Struts 是一个开源的 MVC(Model-View-Controller)Web 应用框架,广泛用于构建 Java EE 企业级 Web 应用程序。它通过简化开发流程、提供强大的标签库和拦截器机制,帮助开发者快速构建结构清晰、可维护性高的动态网站。Struts 2 架构基于 XWork 命令模式框架,支持插件化扩展,并长期作为 Java Web 开发的主流选择之一。

该漏洞源于Apache Struts 框架的 XWork-Core 组件未能对 XML 解析器进行正确的安全配置。攻击者可以通过向存在该漏洞的 Struts 应用提交精心构造的恶意 XML 数据,利用此缺陷触发 XML 外部实体注入(XXE)。成功利用后,可能造成敏感数据被窃取、服务器端请求伪造(SSRF)以及拒绝服务(DoS)等严重后果。鉴于该漏洞的PoC和技术细节已在互联网上公开,建议相关用户立即采取自查和防护措施。

FOFA自检语句:

app="Struts2"

受影响版本:

2.0.0 <= Apache Struts <= 2.3.37(EOL)

2.5.0 <= Apache Struts <= 2.5.33(EOL)

6.0.0 <= Apache Struts <= 6.1.0

临时修复方案:

官方已发布新版本修复该漏洞,建议受影响的用户升级至Struts 6.1.1或更高版本

补丁链接:

https://struts.apache.org/download.cgi

临时缓解方案:

对于暂时无法完成版本升级的用户,可采取以下临时缓解措施:

1.使用自定义 SAXParserFactory:配置系统属性xwork.saxParserFactory,指定一个默认禁用外部实体的自定义工厂类,阻止恶意外部实体的解析;

2.配置 JVM 级别的安全参数:通过设置系统属性禁用 XML 解析器对外部实体的访问,具体配置如下:

-Djavax.xml.accessExternalDTD=""

-Djavax.xml.accessExternalSchema=""

-Djavax.xml.accessExternalStylesheet=""

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞: Goby历史漏洞合集

相关推荐
安全指北针1 分钟前
AI编程工具供应链安全实战:当你的AI编码助手成为跳板
人工智能·安全·ai编程
迪康Defender19 分钟前
AI 重构终端安全运营:智能分析中枢 AI Insight 模块架构与落地场景深度解析
运维·网络·人工智能·其他·安全·重构·架构
XR1234567881 小时前
医院网络安全与等保合规选型指南
安全·web安全
Bruce_Liuxiaowei3 小时前
基于微步在线威胁情报的公网 IP 攻击迹象监测:threatbook_query 脚本全解析与 BruceSec 平台整合实践
数据库·tcp/ip·安全·网络安全·智能体
ZJU_统一阿萨姆3 小时前
【DSH】如何将 DeepSeek Harness 嵌入生产环境?万字解构 DeepSeek Agent Harness 的运行机制与安全边界
前端·javascript·安全
明航咨询_贾老师3 小时前
CISP-AISE知识体系大纲深度解读:6大模块,国内首个AI安全应用官方认证
人工智能·安全
40岁资深老架构师尼恩4 小时前
工业级 AI问数 AST语法 + 知识图谱语义+ 质量规则 三层安全校验 架构设计与实现
人工智能·安全·知识图谱
数智大号6 小时前
从“芯“出发,筑牢文印安全防线——联想至像以全链路自主可控回应国家安全之问
arm开发·安全
小新讲网安6 小时前
安全运营中心(SOC)建设实战:从SIEM到威胁狩猎全流程指南
网络·安全·web安全·网络安全·网安
愚公搬代码7 小时前
【愚公系列】《Web应用安全》001-VMware的安装
前端·安全