漏洞概述 漏洞名称: S2-070 漏洞描述: JSON插件中的共享解析状态可能导致数据泄露、数据完整性问题及绕过配置限制。 影响范围: 所有Struts 2开发者和JSON插件用户。 最大安全评级: 中等。 受影响软件: Struts 7.2.1。 报告者: g0wfy - https://github.com/g0wfy CVE标识符: CVE-2026-73631 修复方案 推荐修复: 升级至Struts 7.3.0或更高版本。 向后兼容性: 此更改向后兼容。 变通方法: 不使用JSON插件或不从JSON请求体中填充操作的应用程序不受影响,无需采取任何行动。对于受影响的应用程序,没有仅配置的缓解措施,建议升级到Struts 7.3.0。 问题详情 问题描述: JSON插件中持有的每个请求解析状态可以在请求之间共享,而不是在单个请求中使用。当请求并发处理时,状态未隔离,可能导致与一个请求关联的数据在另一个请求中变得可见,并且配置的解析限制未按预期执行。 受影响处理: 在插件内,受影响的处理是从JSON请求体中填充操作,这默认未启用。早期版本不受影响。 解决方案 解决方案: 升级至Struts 7.3.0或更高版本。 向后兼容性 兼容性说明: 此更改向后兼容。 变通方法 变通方法: 不使用JSON插件或不从JSON请求体中填充操作的应用程序不受影响,无需采取任何行动。对于受影响的应用程序,没有仅配置的缓解措施,建议升级到Struts 7.3.0。 代码块 POC代码/利用代码: 页面中未包含POC代码或利用代码。