91精品网站在线观看I爱干视频I亚洲国产久I日日干avI亚洲播播I国产免费亚洲高清I中文字幕高清有码I中文字幕免费观看全部电影I九九视频这里只有精品I国产亚洲一区二区三区I97电影在线看视频

聯(lián)
咨詢熱線:

17661095540

聯(lián)系QQ:

2863379292

官方微信:

ecshop 全系列版本網(wǎng)站漏洞 遠程代碼執(zhí)行sql注入漏洞

建站經(jīng)驗

導(dǎo)讀:ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執(zhí)行

發(fā)表日期:2020-06-20

文章編輯:興田科技

瀏覽次數(shù):8429

標簽:

ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執(zhí)行sql注入語句漏洞,導(dǎo)致可以插入sql查詢代碼以及寫入代碼到網(wǎng)站服務(wù)器里,嚴重的可以直接獲取服務(wù)器的管理員權(quán)限,甚至有些網(wǎng)站使用的是虛擬主機,可以直接獲取網(wǎng)站ftp的權(quán)限,該漏洞pOC已公開,使用簡單,目前很多商城網(wǎng)站都被攻擊,危害較大,針對于此我們SINE安全對該ECSHOp漏洞的詳情以及如何修復(fù)網(wǎng)站的漏洞,及如何部署網(wǎng)站安全等方面進行詳細的解讀。

ecshop漏洞產(chǎn)生原因

全系列版本的ecshop網(wǎng)站漏洞,漏洞的根源是在網(wǎng)站根目錄下的user.php代碼,在調(diào)用遠程函數(shù)的同時display賦值的地方可以直接插入惡意的sql注入語句,導(dǎo)致可以查詢mysql數(shù)據(jù)庫里的內(nèi)容并寫入數(shù)據(jù)到網(wǎng)站配置文件當(dāng)中,或者可以讓數(shù)據(jù)庫遠程下載文件到網(wǎng)站目錄當(dāng)中去。

此referer里的內(nèi)容就是要網(wǎng)站遠程下載一個腳本大馬,下載成功后會直接命名為SINE.php,攻擊者打開該文件就可以執(zhí)行對網(wǎng)站的讀寫上傳下載等操作,甚至?xí)苯尤肭址?wù)器,拿到服務(wù)器的管理員權(quán)限。

ecshop漏洞修復(fù)

目前ecshop官方并沒有升級任何版本,也沒有告知漏洞補丁,我們SINE安全公司建議各位網(wǎng)站的運營者對網(wǎng)站配置目錄下的lib_insert.php里的id以及num的數(shù)據(jù)轉(zhuǎn)換成整數(shù)型,或者是將網(wǎng)站的user.php改名,停止用戶管理中心的登錄,或者找專業(yè)的網(wǎng)站安全公司去修復(fù)漏洞補丁,做好網(wǎng)站安全檢測與部署。對網(wǎng)站的images目錄寫入進行關(guān)閉,取消images的php腳步執(zhí)行權(quán)限。

本文來源:A5

相關(guān)推薦

更多新聞

主站蜘蛛池模板: 亲子乱aⅴ一区二区三区| 久久久久青草线蕉亚洲麻豆| 中文字幕人成人乱码亚洲电影| 美女裸体网站| 欧洲欧美人成视频在线| 亚洲欧美人成视频一区在线| 粉嫩极品国产在线观看| 亚洲a∨精品无码一区二区| 亚洲精品四区麻豆文化传媒| 在线 | 一区二区三区四区| 国产a国产片国产| 51午夜精品免费视频| 国产精品国产亚洲区艳妇糸列短篇| 久久国内精品一区二区三区| 亚洲精品无码不卡| 日本一道人妻无码一区在线| 欧美深度肠交惨叫| 亚洲日韩电影久久| 无码人妻丰满熟妇区五十路在线| 永久免费看啪啪网址入口| 人妻夜夜爽天天爽| 日韩大陆欧美高清视频区| 欧美肥妇毛多水多bbxx| 粉嫩av久久一区二区三区 | 国产精品一区二区含羞草| 久久无码人妻一区二区三区| 国产超薄肉色丝袜视频| 好了av四色综合无码| 人妻老妇乱子伦精品无码专区| 国产成人一区二区精品视频| 狂野欧美激情性xxxx| 99在线精品视频高潮喷吹| 国产美女自卫慰黄网站| 亚洲精品成人网久久久久久| 国产精品国色综合久久| 人人澡超碰碰97碰碰碰| 雯雯在工地被灌满精在线视频播放| 国产又色又爽又黄的免费| 无码小电影在线观看网站免费| 日本强伦片中文字幕免费看| 久久精品女人的天堂av|