
Struts 1 CVE-2014-0114 के लिए एक अनुरोध पैरामीटर फ़िल्टर समाधान, जो Alvaro Munoz और HP Fortify टीम के कार्य पर आधारित है।
Apache Struts 1 के CVE-2014-0114 के लिए एक request parameter filter समाधान, जो Alvaro Munoz और HP Fortify टीम के कार्य पर आधारित है।
इस filter का उपयोग करने के लिए, सुरक्षित की जाने वाली Apache Struts 1 एप्लिकेशन के web.xml डिस्क्रिप्टर में निम्नलिखित filter घोषणा उचित mapping के साथ जोड़ें:
<filter>
<filter-name>ParamWrapperFilter</filter-name>
<filter-class>net.rgielen.struts1.filter.ParamWrapperFilter</filter-class>
</filter>
<filter-mapping>
<filter-name>ParamWrapperFilter</filter-name>
<servlet-name>YOUR ACTION SERVLET</servlet-name>
</filter-mapping>
Filter के साथ एक डिफ़ॉल्ट regular expression आता है जो हानिकारक parameter नामों से मेल खाता है, जिसे स्पष्ट कॉन्फ़िगरेशन द्वारा ओवरराइड किया जा सकता है:
<filter>
<filter-name>ParamWrapperFilter</filter-name>
<filter-class>net.rgielen.struts1.filter.ParamWrapperFilter</filter-class>
<init-param>
<param-name>excludeParams</param-name>
<param-value>(.*\.|^|.*|\[('|"))(c|C)lass(\.|('|")]|\[).*</param-value>
</init-param>
</filter>
...
यह filter Maven Central पर जारी किया गया है। इसे अपने प्रोजेक्ट में शामिल करने के लिए निम्नलिखित Maven dependency घोषणा का उपयोग करें (Ivy, Gradle और SBT इसी प्रकार):
<dependency>
<groupId>net.rgielen</groupId>
<artifactId>struts1filter</artifactId>
<version>1.0.0</version>
</dependency>
इसे सीधे भी डाउनलोड किया जा सकता है। jar को खोजने और डाउनलोड करने के लिए ऊपर दिए गए निर्देशांकों के साथ Central Repository Search का उपयोग करें।