
Решение для фильтрации параметров запроса для Struts 1 CVE-2014-0114, основанное на работе Alvaro Munoz и команды HP Fortify.
Решение для фильтрации параметров запроса для Apache Struts 1 CVE-2014-0114, основанное на работе Альваро Муньоса и команды HP Fortify.
Чтобы использовать этот фильтр, добавьте следующее объявление фильтра вместе с соответствующим сопоставлением в дескриптор web.xml защищаемого приложения Apache Struts 1:
<filter>
<filter-name>ParamWrapperFilter</filter-name>
<filter-class>net.rgielen.struts1.filter.ParamWrapperFilter</filter-class>
</filter>
<filter-mapping>
<filter-name>ParamWrapperFilter</filter-name>
<servlet-name>YOUR ACTION SERVLET</servlet-name>
</filter-mapping>
Фильтр поставляется с регулярным выражением по умолчанию для поиска вредоносных имен параметров, которое можно переопределить явной конфигурацией:
<filter>
<filter-name>ParamWrapperFilter</filter-name>
<filter-class>net.rgielen.struts1.filter.ParamWrapperFilter</filter-class>
<init-param>
<param-name>excludeParams</param-name>
<param-value>(.*\.|^|.*|\[('|"))(c|C)lass(\.|('|")]|\[).*</param-value>
</init-param>
</filter>
...
Фильтр опубликован в Maven Central. Используйте следующее объявление зависимости Maven, чтобы включить его в свой проект (аналогично для Ivy, Gradle и SBT):
<dependency>
<groupId>net.rgielen</groupId>
<artifactId>struts1filter</artifactId>
<version>1.0.0</version>
</dependency>
Его также можно загрузить напрямую. Используйте поиск по центральному репозиторию с координатами, указанными выше, чтобы найти и загрузить jar.