Apache Axis远程代码执行0day误差处置惩罚建议

宣布时间 2019-06-19

误差编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定


影响版本


受影响的版本

适用于Apache Axis <= 1.4版本,Axis 允许远程管理,使用 Freemarker 插件的情形下保存误差 。


影响规模


影响规模较小,海内袒露在公网的Axis,不到80个ip 。


误差概述


Apache Axis是美国阿帕奇(Apache)软件基金会的一个开源、基于XML的Web服务架构 。该产品包括了Java和C++语言实现的SOAP服务器,以及种种公用服务及API,以天生和安排Web服务应用 。


Apache Axis中保存远程下令执行误差,攻击者可通过发送全心结构的恶意 HTTP-POST 请求,获得目的服务器权限,在未授权情形下远程执行下令 。


误差验证


暂无POC/EXP 。


修复建议


官方暂未宣布针对此误差的修复补丁,在官方修复之前,可以接纳以下方法举行暂时防护:


1、删除Axis

若是目今系统不需要使用Axis的功效,可在lib目录下找到axis.jar文件,将其删除 。在执行删除操作前请对文件做好备份,避免因删除文件导致的营业中止 。


2、禁用Axis远程管理
到网站目录下找到server-config.wsdd文件,用文本编辑器翻开,找到enableRemoteAdmin设置项,将值设置为false,如图所示:

尊龙凯时 - 人生就是搏!