文章总结: ApacheStruts框架存在严重DoS漏洞CVE-2025-64775,攻击者可通过发送特定multipart请求导致临时文件泄漏,逐步耗尽服务器磁盘空间直至系统瘫痪。该漏洞影响几乎所有Struts版本(2.0.0-6.7.0和7.0.0-7.0.3),虽不能远程代码执行但对业务连续性破坏巨大。建议立即升级到修复版本6.8.0或7.1.1以正确处理临时文件生命周期。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,安全建设
CVE-2025-64775:Apache Struts“文件泄漏”漏洞威胁磁盘空间耗尽
sec随谈
sec随谈
2025年12月2日 09:54
北京
Apache 软件基金会发布了一份重要公告,指出其广受欢迎的 Struts 框架几乎所有版本都存在一个严重的拒绝服务 (DoS)漏洞。该漏洞编号为 CVE-2025-64775 (S2-068),攻击者可以利用 Struts 处理文件上传的方式,逐步耗尽服务器资源,最终导致磁盘空间耗尽并崩溃。
该漏洞存在于 Apache Struts 用于处理“多部分请求处理”的核心机制中——这是 Web 应用程序用于处理文件上传和复杂数据表单的标准方法。
正常情况下,服务器处理多部分请求时会创建临时文件来处理传入的数据流。处理完成后,这些临时文件应该被删除以释放空间。然而,CVE-2025-64775 漏洞会导致“文件泄漏”。
由于逻辑缺陷,该框架无法正确清理这些临时文件。攻击者可以利用此漏洞,发送大量特定的 multipart 请求。虽然每个请求可能只会留下一个很小的临时文件,但累积起来的影响却是巨大的。
随着时间的推移,这些文件会不断累积,直至占用所有可用磁盘空间。一旦磁盘空间被占满,操作系统和应用程序将无法再写入日志、保存会话或处理新数据,从而导致系统完全瘫痪(拒绝服务攻击)。
受影响的版本包括:
- Apache Struts 2:版本 2.0.0 至 6.7.0
- Apache Struts 7:版本 7.0.0 至 7.0.3
该漏洞的严重程度被评为“重要”。虽然它不允许远程代码执行 (RCE)——这是 Struts 最常见的噩梦场景——但拒绝服务 (DoS) 攻击对业务连续性的破坏性同样巨大,攻击者只需付出相对较小的努力即可使关键服务离线。
系统管理员和开发人员应立即升级其依赖项,以解决此问题。Apache Struts 团队已发布修复版本,可正确处理多部分请求期间临时文件的生命周期。
- 使用 6.x 分支的用户应该升级到 Struts 6.8.0。
- 使用 7.x 分支的用户应该升级到 Struts 7.1.1。
未能及时打补丁会导致服务器容易受到一种简单但高效的资源耗尽攻击。
参考链接:
https://cwiki.apache.org/confluence/display/WW/S2-068
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《CVE-2025-64775:Apache Struts“文件泄漏”漏洞威胁磁盘空间耗尽》