Apache Axis远程代码执行0day误差处置惩罚建议
宣布时间 2019-06-19误差编号和级别
CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定
影响版本
适用于Apache Axis <= 1.4版本,Axis 允许远程管理,使用 Freemarker 插件的情形下保存误差。
影响规模
影响规模较小,海内袒露在公网的Axis,不到80个ip。
误差概述
Apache Axis是美国阿帕奇(Apache)软件基金会的一个开源、基于XML的Web服务架构。该产品包括了Java和C++语言实现的SOAP服务器,以及种种公用服务及API,以天生和安排Web服务应用。
Apache Axis中保存远程下令执行误差,攻击者可通过发送全心结构的恶意 HTTP-POST 请求,获得目的服务器权限,在未授权情形下远程执行下令。
误差验证
暂无POC/EXP。
修复建议
官方暂未宣布针对此误差的修复补丁,在官方修复之前,可以接纳以下方法举行暂时防护:
若是目今系统不需要使用Axis的功效,可在lib目录下找到axis.jar文件,将其删除。在执行删除操作前请对文件做好备份,避免因删除文件导致的营业中止。
到网站目录下找到server-config.wsdd文件,用文本编辑器翻开,找到enableRemoteAdmin设置项,将值设置为false,如图所示:


京公网安备11010802024551号