一区日韩_天天拍天天干天天操_jlzzjlzz国产精品久久_国产精品美女久久久久久久久久久_亚洲成人精品一区_99这里只有精品视频

商丘做網站,商丘網站優化,商丘網絡推廣,商丘網絡公司
當前位置:

帝國CMS漏洞 后臺代碼get webshell權限漏洞詳情與修復

發表日期:2019-09-09 17:25聚圣源瀏覽次數: 本文關鍵詞:漏洞,網站,代碼,的是,帝國,功能,泄露,首頁

最近我們SINE安全在對帝國CMS系統進行代碼安全審計的時候,發現該系統存在網站漏洞,受影響的版本是EmpireCMS V7.5,從帝國官方網站下載到本地,我們人工對其代碼進行詳細的漏洞檢測與安全代碼分析。共計發現三個高危漏洞,都是在網站的后臺管理頁面上的功能發現的。該漏洞的產生,最根源的問題是沒有對get,post提交方式進行嚴格的安全效驗與過濾,導致可以插入惡意代碼到后端服務器中去處理,導致漏洞的發生。

帝國CMS系統,簡單給大家介紹一下,目前很多站長,以及企業建站,都在使用該套系統,快速,便捷,易于搜索引擎收錄,采用的是B/S架構開發,php語言+Mysql數據庫,支持大并發同時訪問,可以承載較多的用戶快速的訪問網站的各個頁面與內容,模板自定義化,可以設置標簽與自行設計網站外觀,靜態html生成,還有采集功能,深受廣大站長和網站運營者的喜歡。

我們SINE安全技術在對該代碼進行安全檢測與滲透測試的手,會先大體看下代碼,熟悉整個網站的架構,數據庫配置文件,以及入口調用到的文件,通常調用到的安全規則是如何寫的,多個方面去大體的了解該代碼,目前滲透測試中,發現的網站漏洞有:SQL注入漏洞,網站敏感信息泄露,初始化安裝功能漏洞,直行平行越權邏輯漏洞,任意文件上傳漏洞,登錄繞過漏洞,短信驗證碼漏洞,找回密碼漏洞,數據庫備份webshell,XSS跨站,CSRF漏洞等待。

首先我們檢測到的是帝國安裝代碼功能上存在可以插入惡意代碼漏洞,在install安裝目錄下的index.php文件中,可以查到表的前綴,也就是獲取前端提交過來的參數,然后繼續往下看,data目錄下的fun.php代碼里的參數并沒有做任何的安全效驗,導致可以直接插入惡意代碼寫入到配置文件config.php中去。漏洞詳情如下圖:

后臺還存在get webshell漏洞,打開后臺管理功能頁面,選擇管理首頁模板,緊接著右鍵點擊增加首頁方案中,復制漏洞exp代碼: 解密后是:ZWNobyAnPD9waHAgZXZhbCgkX1JFUVVFU1RbaHBdKTsnPnNoZWxsLnBocA=>echo 'shell.php

寫到模板內容頁面里,左鍵點擊提交,再點擊啟用此方案,就在會e/admin/template/文件夾下生成一個shell.php文件。

關于帝國CMS漏洞的修復辦法,對所有的get,post請求做安全過濾,也可以直接在eaddslashes2的參數里增加惡意代碼的攔截機制,先檢測后放行,該漏洞的利用條件是需要有后臺管理員權限,利用的不是太多,建議對網站后臺的管理目錄進行更改,或者直接將管理員的密碼設置的復雜一些。如果您對網站漏洞修復不是太懂的話,也可以找專業的網站安全公司來處理,國內SINE安全,啟明星辰,綠盟,都是比較不錯的,網站漏洞經常出現,也請網站的運營者多多關注EmpireCMS的官方,一有補丁就立即修復掉,將安全損失降到最低。

如沒特殊注明,文章均來自網絡! 轉載請注明來自:http://www.hajphhb.cn/news/jzjy/9203.html

網站設計案例推薦

熱門文章

企業網站備案需要什么材料?需...

網站備案就像身份證一樣,當企業進行網站改版或者次做網站需要進行域名備案工作,工作由當地的工信部門管理需要準備那些材料那?一起來看一下吧! 企業網站備 1、辦單位有效證件掃描件上...

日期:2021-03-04 瀏覽次數:8000

手機建站教程:手機網站建設的...

手機網站建設的定義 在中國,有4億網民正在使用手機瀏覽產品和服務信息,可以讓您隨時隨地處理客戶咨詢、客戶預約、企業管理,賦予您一個8小時之外的移動秘書。我們對每一個手機網站都會...

日期:2019-11-04 瀏覽次數:8000

網站超鏈接怎么做 其實很簡單...

如何創建站點超鏈接?SiteTime是一個站點中很常見的元素類型,在 HTML入門教程中,也會解釋什么是 a標簽, A標簽就是做站點 Time的標簽。 站點超鏈接生成方式 修改后綴為 html的新 txt文件 打開記事...

日期:2021-06-02 瀏覽次數:7999

挑選適合自己的網站建站程序技...

在互聯網發展突飛猛進的今天,網站建站已不是什么稀奇事兒,也沒有大家想的那么復雜,但要做好就有點難了。經常建站的人都知道,想建好一個網站,選擇一款適合自己的建站程序很重要,目...

日期:2019-12-16 瀏覽次數:7998

都說自助建站更便宜 和手工建站...

費用對比 1、經濟、標準型企業網站費用比較 網站建設費用:總費用1800元至3600元,含域名、100M-200M的優質空間(可自由增加)、110M企業郵局(即你的域名后綴郵箱帳號)、網站制作設計、有后臺...

日期:2019-11-08 瀏覽次數:7998

相關文章

資深淘客淺談淘寶客傳統建站轉...

淘寶客是多數邁過第一步互聯網創業后的一個最佳選擇,為什么這么說呢?多數剛剛接觸互聯網的朋友,基本上操作的項目都是一些,比如發帖、刷單、彩票、購買項目、掛機、打碼等等一類相對...

日期:2019-07-23 瀏覽次數:6983

營銷型網站是什么?為什么現在...

現在的企業為什么都要做營銷型網站建設呢?究竟是什么營銷型網站呢?如今是互聯網時代,大家在日常生活中遇到事情都會習慣性的在網上搜索查找完成,網民這樣的行為對企業來說其實是一個...

日期:2019-07-28 瀏覽次數:5776

網站建設如何優化視覺效果來提...

我們都知道企業網站建設的目的不僅僅是給用戶多點欣賞,還希望通過線上的渠道來獲取客戶線索,進而促進轉化,為企業創造效益。 那么在我們應該在網站建設時怎么做才能來提高用戶訪問量,...

日期:2019-07-23 瀏覽次數:7001

網站被攻擊 該怎樣查找漏洞并進...

很多公司的網站被攻擊,導致網站打開跳轉到別的網站上去,網站快照也被篡改,收錄一些非法的內容快照,有些網站數據庫都被篡改,修改了會員資料,數據庫被刪除,等等攻擊癥狀,我們SIN...

日期:2019-07-29 瀏覽次數:6119

新手站長如果5小時搭建一個影視...

對于網站制作,我是一個萌新,不是很懂,做網站之前請教了一個老站長,籌備好了很多東西,最終自己動手操作一遍做了出來,所以,我的溜溜影視就誕生了,也順便給大家分享一下這個過程,...

日期:2019-07-23 瀏覽次數:6333

隨機推薦

網站建設選自助建站,還是定制...

淺談網站服務器的負載能力問題...

推廣域名在微信中被攔截、封殺...

為網站申請和配置StartSSL的SSL證...

模板建站的缺點 你了解多少?...

外貿建站程序用什么比較好?該...

主站蜘蛛池模板: 亚洲国产欧美在线 | 欧美日在线 | 一区在线观看视频 | 欧美在线一区二区三区 | av免费不卡 | 日本午夜视频 | 久久久久女人精品毛片九一 | 999国产视频| 亚洲精品乱码久久久久 | 欧美激情网| 黄色福利视频 | 国产在线视频一区 | 亚洲国产伦理 | 宅男的天堂 | 欧美一级欧美三级在线观看 | 一区在线观看视频 | 天天综合网站 | 在线观看免费黄色 | 草草网 | 欧美在线免费观看 | 色在线播放 | 国产美女在线播放 | 国产精品偷乱一区二区三区 | 亚洲经典一区 | 国产精品国产成人国产三级 | 午夜激情福利视频 | 免费特级毛片 | 日日干夜夜骑 | 亚洲成人av在线播放 | аⅴ资源新版在线天堂 | 亚洲免费一区二区 | 羞羞在线 | 欧美天天| 毛片视频免费 | 九九九热 | 三级黄色在线观看 | 亚洲国产成人在线 | 99久久精品国产一区二区三区 | 日韩毛片免费看 | 亚洲国产成人精品女人久久久 | 日韩高清精品免费观看 |