S2-073 漏洞概述 漏洞名称: S2-073 漏洞描述: 未限制内容安全策略违规报告的无界读取。 创建者: Lukasz Lenart 最后更新时间: 2024年8月13日 阅读时间: 2分钟 影响范围 受影响用户: Struts 2开发者和用户,其应用程序暴露了收集内容安全策略违规报告的端点。 漏洞影响: 拒绝服务(DoS) 最大安全评级: 中等 修复方案 推荐升级版本: - Struts 7.3.0 或更高版本 - Struts 6.11.0 或更高版本(6.x 维护分支) 受影响软件版本: - Struts 6.0.0 至 6.10.0 - Struts 7.0.0 至 7.2.1 其他版本: 早期版本不包含该功能,不受影响。 问题详情 Struts 提供了一个可选功能,用于收集浏览器提交的内容安全策略违规报告。如果应用程序暴露了这样的收集端点,并且没有限制其接受的报告大小,单个请求可能会导致服务器耗尽内存,从而拒绝服务其他用户。这类端点通常在没有认证的情况下可达,因为浏览器直接提交它们。 与插件特定的问题不同,此问题影响 Struts 核心。即使应用程序显式映射了端点以收集报告,核心代码默认也不会映射这样的端点,因此启用内容安全策略支持本身不会暴露问题。不收集违规报告的应用程序不受影响,无论它们运行的是哪个列出的版本。 解决方案 推荐升级版本: - Struts 7.3.0 或更高版本 - Struts 6.11.0 或更高版本(6.x 维护分支) 配置示例: