
حل فلتر معاملات الطلب لـ Struts 1 CVE-2014-0114 استنادًا إلى عمل Alvaro Munoz وفريق HP Fortify
حل فلتر لمعاملات الطلب خاص بـ Apache Struts 1 CVE-2014-0114 استنادًا إلى عمل Alvaro Munoz and the HP Fortify team.
لاستخدام هذا الفلتر، أضف تعريف الفلتر التالي مع التعيين المناسب إلى واصف web.xml لتطبيق Apache Struts 1 الذي تريد حمايته:
<filter>
<filter-name>ParamWrapperFilter</filter-name>
<filter-class>net.rgielen.struts1.filter.ParamWrapperFilter</filter-class>
</filter>
<filter-mapping>
<filter-name>ParamWrapperFilter</filter-name>
<servlet-name>YOUR ACTION SERVLET</servlet-name>
</filter-mapping>
يأتي الفلتر مع تعبير نمطي افتراضي لمطابقة أسماء المعاملات الضارة، والتي قد يتم تجاوزها عبر إعداد صريح:
<filter>
<filter-name>ParamWrapperFilter</filter-name>
<filter-class>net.rgielen.struts1.filter.ParamWrapperFilter</filter-class>
<init-param>
<param-name>excludeParams</param-name>
<param-value>(.*\.|^|.*|\[('|"))(c|C)lass(\.|('|")]|\[).*</param-value>
</init-param>
</filter>
...
تم إصدار الفلتر عبر Maven Central. استخدم تعريف اعتماد Maven التالي لدمجه في مشروعك (وبالمثل في Ivy وGradle وSBT):
<dependency>
<groupId>net.rgielen</groupId>
<artifactId>struts1filter</artifactId>
<version>1.0.0</version>
</dependency>
يمكن أيضًا تنزيله مباشرة. استخدم البحث في المستودع المركزي مع الإحداثيات الموضحة أعلاه للعثور على ملف jar وتنزيله.