网易首页 > 网易号 > 正文 申请入驻

【安全圈】Apache Struts 2曝高危漏洞:攻击者可窃取敏感数据

0
分享至

关键词

漏洞

Apache Struts 2 XML外部实体(XXE)注入漏洞(CVE-2025-68493)安全公告


已在 Apache Struts 2 中发现一个关键的 XML 外部实体(XXE)注入漏洞,该漏洞可能使数百万应用程序面临数据窃取和服务器被入侵的风险。 该漏洞被追踪为 CVE-2025-68493,影响该广泛使用的框架的多个版本,需要开发者和系统管理员立即采取行动。

漏洞概述

此安全缺陷存在于 Apache Struts 2 的 XWork 组件中,该组件负责处理 XML 配置解析。该组件未能正确验证 XML 输入,使应用程序易受 XXE 注入攻击。

CVE ID

漏洞类型

受影响组件

受影响版本

CVE-2025-68493

XML 外部实体(XXE)注入

XWork 组件

Struts 2.0.0–2.3.37, 2.5.0–2.5.33, 6.0.0–6.1.0

攻击者可利用此漏洞访问受影响服务器上存储的敏感信息,或发起拒绝服务攻击。ZAST.AI 的安全研究人员发现了此漏洞并向 Apache Struts 团队进行了报告。由于该漏洞可能对数据保密性和系统可用性造成重大影响,因此被评定为"重要"(Important)安全级别。

受影响版本范围

该漏洞影响全球各类组织中正在使用的多个 Struts 2 版本:

受影响版本范围

状态

Struts 2.0.0 – 2.3.37

已结束生命周期(End-of-Life)

Struts 2.5.0 – 2.5.33

已结束生命周期(End-of-Life)

Struts 6.0.0 – 6.1.0

活跃支持中(Active Support)

运行以上任何版本的组织应立即优先进行安全更新。

漏洞影响

成功利用 CVE-2025-68493 可能导致以下后果:

影响类型

描述

数据泄露(Data Disclosure)

攻击者可提取敏感配置文件、数据库凭证和应用程序密钥

服务器端请求伪造(SSRF)

可导致内部网络资源和系统被入侵

拒绝服务(DoS)

可利用恶意 XML 负载中断应用程序可用性

修复方案与缓解措施

Apache 已发布 Struts 6.1.1 作为修复版本,该版本维持了向后兼容性,可确保平滑部署,不会破坏现有应用程序。建议所有组织立即升级至该版本。

对于无法立即升级的组织,可实施以下临时缓解措施:

缓解方案

描述

自定义 SAXParserFactory

通过将xwork.saxParserFactory配置为一个自定义的SAXParserFactory工厂类来禁用外部实体解析

JVM 级配置

通过 JVM 系统属性全局禁用外部实体:

-Djavax.xml.accessExternalDTD=""-Djavax.xml.accessExternalSchema=""-Djavax.xml.accessExternalStylesheet=""

重要提示
CVE-2025-68493 对全球 Struts 2 部署构成了严重威胁。安全团队应将即时修补作为最高优先级,对于无法立即升级的系统,应确保已实施上述缓解措施。建议各组织立即审查其 Struts 2 资产清单,并制定加速修补计划,以消除此关键漏洞的暴露风险。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
荷兰媒体:中国囤积的光刻机,用5-10年不是问题,国产仍任重道远

荷兰媒体:中国囤积的光刻机,用5-10年不是问题,国产仍任重道远

元爸体育
2026-01-31 02:51:13
认知水平高的人,有哪些特征? 网友:健康是最高门槛

认知水平高的人,有哪些特征? 网友:健康是最高门槛

另子维爱读史
2026-01-23 20:48:13
现在的贪官有3个特点:喝酒只喝台子;偷养情人;孩子出国留学。

现在的贪官有3个特点:喝酒只喝台子;偷养情人;孩子出国留学。

细说职场
2026-01-30 14:11:04
王思聪曾狂砸2亿都得不到她!看到她的近照后,网友:怪不得!

王思聪曾狂砸2亿都得不到她!看到她的近照后,网友:怪不得!

黎兜兜
2026-01-29 12:10:10
“走走真是怕!”食品一店、新雅……上海老字号门前“道道槛”,老人“步步惊心”→

“走走真是怕!”食品一店、新雅……上海老字号门前“道道槛”,老人“步步惊心”→

新民晚报
2026-01-30 22:19:37
陪玩陪睡不够!集体开嫖、舔手指、目无王法,阴暗面彻底藏不住了

陪玩陪睡不够!集体开嫖、舔手指、目无王法,阴暗面彻底藏不住了

好贤观史记
2025-11-09 21:58:39
春节前到账!4亿党费发放,5类党员符合条件就有

春节前到账!4亿党费发放,5类党员符合条件就有

夜深爱杂谈
2026-01-30 22:30:02
他是男篮高铁,场均7分拿600万顶薪,逆袭成功,娇妻很漂亮

他是男篮高铁,场均7分拿600万顶薪,逆袭成功,娇妻很漂亮

大西体育
2026-01-30 16:16:55
81亿!存储巨头签订大单,利润暴涨672%

81亿!存储巨头签订大单,利润暴涨672%

芯东西
2026-01-30 20:44:33
蒙古为何成为韩国老男人的圣地?带你去瞧瞧这个可悲的国家

蒙古为何成为韩国老男人的圣地?带你去瞧瞧这个可悲的国家

吕醿极限手工
2025-12-29 18:33:00
斯塔默获高规格接待,他在台湾问题上的表述,明显跟其他国家不一样

斯塔默获高规格接待,他在台湾问题上的表述,明显跟其他国家不一样

军机Talk
2026-01-30 10:37:39
贵金属狂飙再按“暂停键”:黄金失守5000美元,白银一度暴跌近18%

贵金属狂飙再按“暂停键”:黄金失守5000美元,白银一度暴跌近18%

蓝鲸新闻
2026-01-30 23:35:06
高市早苗再次为“台湾有事”言论进行解释,称若台湾有事、美军受到袭击,日本不能袖手旁观,国防部回应

高市早苗再次为“台湾有事”言论进行解释,称若台湾有事、美军受到袭击,日本不能袖手旁观,国防部回应

中国基金报
2026-01-30 07:15:19
央视曝光军工重大泄密:间谍使用了美人计

央视曝光军工重大泄密:间谍使用了美人计

南权先生
2026-01-27 15:39:22
浙江卫视炸了!7000万网红怒怼评委:你15年没歌凭啥说我?

浙江卫视炸了!7000万网红怒怼评委:你15年没歌凭啥说我?

不写散文诗
2026-01-30 15:17:13
神话实锤?埃及金字塔地下神秘“地下世界”,卫星扫出巨型结构

神话实锤?埃及金字塔地下神秘“地下世界”,卫星扫出巨型结构

Science科学说
2026-01-28 08:05:03
韩星夫妇豪宅首度曝光,奢华程度惊呆网友!二胎得女双喜临门!

韩星夫妇豪宅首度曝光,奢华程度惊呆网友!二胎得女双喜临门!

听风喃
2026-01-30 13:46:26
A股:不必等待了,信号很强烈,不出意外,下周一将迎来新的转变

A股:不必等待了,信号很强烈,不出意外,下周一将迎来新的转变

甜柠聊史
2026-01-30 18:23:29
确认系摆拍!山东一地公安通报:2人被罚

确认系摆拍!山东一地公安通报:2人被罚

半岛官网
2026-01-30 15:24:23
中美这轮大戏,到了阶段性高潮

中美这轮大戏,到了阶段性高潮

虚声
2026-01-29 20:23:37
2026-01-31 04:15:00
安全圈
安全圈
国内首家大安全概念新媒体
6368文章数 4689关注度
往期回顾 全部

科技要闻

意念控制机器人不是科幻 1-2年就落地

头条要闻

伊朗总统:若美国寻求谈判 就必须停止挑衅

头条要闻

伊朗总统:若美国寻求谈判 就必须停止挑衅

体育要闻

“假赌黑”的子弹,还要再飞一会儿吗?

娱乐要闻

警方通报金晨交通事故,否认网传骗保

财经要闻

水贝惊雷:揭秘杰我睿百亿黄金赌局的背后

汽车要闻

合资品牌首搭800V/5C快充 东风日产NX8将于3、4月上市

态度原创

教育
家居
艺术
健康
公开课

教育要闻

害群之马!老师因“把分数写在试卷上”被家长投诉,官方要求整改

家居要闻

蓝调空舍 自由与个性

艺术要闻

惊艳!越南摄影师镜头下的妩媚女子!

耳石症分类型,症状大不同

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版