CVE-2023-50164 在 2023 年引起了網路安全界的廣泛關注。這個嚴重漏洞(於 2023 年 12 月 7 日發布)存在於廣泛使用的開源 Web 應用框架 Apache Struts 2 中,有可能被惡意攻擊者利用,導致遠端執行程式碼。RCE)以及嚴重的系統損害。
依賴 Apache Struts 的組織必須評估其面臨的 CVE-2023-50164 漏洞利用風險,並實施緩解措施以防止潛在的安全漏洞。雖然已有修補程式發布,但尚未解決此漏洞的組織應立即採取行動。本文將深入探討 CVE-2023-50164 漏洞利用的詳細資訊、其影響、可操作的安全建議等等。請繼續閱讀!
什麼是 CVE-2023-50164?
CVE-2023-50164 是 Apache Struts 2 中發現的一個已確認的嚴重漏洞,影響版本 2.0.0 至 2.5.32 以及 6.0.0 至 6.3.0。該漏洞是由於檔案上傳機制中的輸入驗證不足造成的,這使得攻擊者能夠繞過安全控制並在目標系統上執行任意程式碼。
此漏洞被歸類為遠端程式碼執行 (RCE) 風險,因此對於依賴 Apache Struts 建置 Web 應用程式的組織而言,其危害尤其嚴重。成功利用 CVE-2023-50164 漏洞,惡意攻擊者可以獲得未經授權的存取權限,執行惡意程式碼,並有可能在受感染的環境中提升權限。
但它是如何運作的呢?
漏洞利用的技術分析
此漏洞是由於文件上傳功能的安全措施不足所造成的。攻擊者能夠透過建構惡意HTTP請求來繞過上傳限制,並將任意程式碼注入系統,從而利用此漏洞。
CVE-2023-50164 的攻擊向量與利用
CVE-2023-50164漏洞利用流程如下:
1️⃣ 精心設計的惡意檔案上傳: 攻擊者提交了一個專門設計的文件,繞過了安全過濾器。
2️⃣ 執行任意程式碼: 上傳的檔案在應用程式內進行了處理,這允許執行未經授權的腳本或命令。
3️⃣ 系統妥協: 一旦執行,攻擊者就能操縱應用程式、竊取敏感數據,或部署進一步的漏洞來提升權限。
成功利用漏洞可能導致系統完全被控制、資料被盜或進一步部署惡意軟體。
受影響的版本和系統
受 CVE-2023-50164 影響的 Apache Struts 版本包括:
- 支柱 2.0.0 至 2.5.32
- 支柱 6.0.0 至 6.3.0
任何依賴這些版本且未採取緩解措施的應用程式都面臨風險。使用 Apache Struts 的組織應該評估其風險敞口並套用安全性修補程式。尚未套用補丁的組織必須立即採取行動。
偵測與入侵指標 (IoC)
安全團隊需要監控以下指標,以偵測潛在的 CVE-2023-50164 漏洞利用嘗試:
🔹 通常儲存不可執行檔的目錄中,出現了包含執行腳本的例外檔上傳。
🔹 與上傳檔案相關的意外進程執行
🔹 針對檔案上傳端點的異常 HTTP 請求,包含可疑負載
🔹 未經授權對 Web 應用程式檔案或設定進行更改
主動監控伺服器日誌、檔案完整性和終端活動對於偵測和防止 CVE-2023-50164 漏洞嘗試仍然至關重要。
一些可能的緩解策略
尚未緩解 CVE-2023-50164 漏洞的組織應立即採取以下步驟:
1. 應用安全補丁
– Apache 軟體基金會發布了修復版本,解決了 CVE-2023-50164 漏洞。
– 各組織應立即升級至 Struts 2.5.33 或 6.3.0.2。
2. 限製檔案上傳權限
限制可上傳的檔案類型和大小。
對文件儲存位置實施嚴格的存取控制。
3. 實作 Web 應用防火牆 (WAF)
– 設定 WAF 規則以偵測和封鎖試圖利用 CVE-2023-50164 的惡意 HTTP 請求。
4. 監控應用程式行為
– 部署行為異常偵測系統,以識別和緩解與 CVE-2023-50164 漏洞利用相關的可疑活動。
5. 強制執行安全編碼規範
– 開發人員應整合安全的輸入驗證技術,以防止未經授權的文件上傳並降低遠端程式碼執行風險。
觀看我們的非付費 SafeDev Talk 節目:開源安全 取得專家建議和可操作的要點!
現實世界中的漏洞利用與威脅情勢
在 CVE-2023-50164 揭露之後,網路安全報告強調了針對未修補的 Apache Struts 實例的積極掃描和利用嘗試。
已觀察到威脅行為者:
⚠️部署Web Shell以實現對受感染系統的持久訪問
⚠️ 利用未打補丁的伺服器進行資料竊取和橫向移動
⚠️利用漏洞作為多階段網路攻擊的初始入口點
雖然修補程式已經緩解了大部分直接風險,但各組織仍須對未來類似的威脅保持警惕。
Xygeni 能提供哪些協助?
正如我們之前解釋過的,CVE-2023-50164 是一個嚴重的 Apache Struts 漏洞,對某些組織構成重大風險。雖然補丁已經發布,但各組織必須確保已實施這些補丁,以防止進一步的潛在利用。
主動 漏洞管理 仍是降低軟體安全風險和保障安全的關鍵。 enterprise 針對新興威脅的應用。在 Xygeni,我們提供 進階軟體安全解決方案 幫助組織偵測和降低與軟體漏洞(例如 CVE-2023-50164)相關的風險。其中一些最有價值的功能包括:
- 實時威脅檢測
- 降噪
- 可及性, 優先級 及可利用性
- 自動化安全合規性
- 持續監控以保障關鍵應用程式的安全
- 以及更多!





