影音先锋每日av色资源站-国产无遮挡吃胸膜奶免费看-国产午夜成人无码免费看不卡-国产精品尹人在线观看-亚洲日韩中文字幕在线不卡最新

聯(lián)
咨詢熱線:

17661095540

聯(lián)系QQ:

2863379292

官方微信:

ecshop 全系列版本網(wǎng)站漏洞 遠程代碼執(zhí)行sql注入漏洞

建站經(jīng)驗

導(dǎo)讀:ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執(zhí)行

發(fā)表日期:2020-06-20

文章編輯:興田科技

瀏覽次數(shù):8251

標(biāo)簽:

ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執(zhí)行sql注入語句漏洞,導(dǎo)致可以插入sql查詢代碼以及寫入代碼到網(wǎng)站服務(wù)器里,嚴重的可以直接獲取服務(wù)器的管理員權(quán)限,甚至有些網(wǎng)站使用的是虛擬主機,可以直接獲取網(wǎng)站ftp的權(quán)限,該漏洞pOC已公開,使用簡單,目前很多商城網(wǎng)站都被攻擊,危害較大,針對于此我們SINE安全對該ECSHOp漏洞的詳情以及如何修復(fù)網(wǎng)站的漏洞,及如何部署網(wǎng)站安全等方面進行詳細的解讀。

ecshop漏洞產(chǎn)生原因

全系列版本的ecshop網(wǎng)站漏洞,漏洞的根源是在網(wǎng)站根目錄下的user.php代碼,在調(diào)用遠程函數(shù)的同時display賦值的地方可以直接插入惡意的sql注入語句,導(dǎo)致可以查詢mysql數(shù)據(jù)庫里的內(nèi)容并寫入數(shù)據(jù)到網(wǎng)站配置文件當(dāng)中,或者可以讓數(shù)據(jù)庫遠程下載文件到網(wǎng)站目錄當(dāng)中去。

此referer里的內(nèi)容就是要網(wǎng)站遠程下載一個腳本大馬,下載成功后會直接命名為SINE.php,攻擊者打開該文件就可以執(zhí)行對網(wǎng)站的讀寫上傳下載等操作,甚至?xí)苯尤肭址?wù)器,拿到服務(wù)器的管理員權(quán)限。

ecshop漏洞修復(fù)

目前ecshop官方并沒有升級任何版本,也沒有告知漏洞補丁,我們SINE安全公司建議各位網(wǎng)站的運營者對網(wǎng)站配置目錄下的lib_insert.php里的id以及num的數(shù)據(jù)轉(zhuǎn)換成整數(shù)型,或者是將網(wǎng)站的user.php改名,停止用戶管理中心的登錄,或者找專業(yè)的網(wǎng)站安全公司去修復(fù)漏洞補丁,做好網(wǎng)站安全檢測與部署。對網(wǎng)站的images目錄寫入進行關(guān)閉,取消images的php腳步執(zhí)行權(quán)限。

本文來源:A5

相關(guān)推薦

更多新聞

主站蜘蛛池模板: 久久国内精品自在自线| 色欲av永久无码精品无码| 又嫩又硬又黄又爽的视频| 婷婷中文字幕| 亚洲欧美日韩中文字幕一区二区三区| 亚洲国产日韩在线视频| 国产69精品久久久久人妻刘玥| 免费国产va在线观看中文字 | 护士人妻hd中文字幕| 2021国产精品自在自线| 亚洲精品国产精品乱码不卡| 国产欧美日韩一区2区| 亚洲男人片片在线观看| 精品国产三级| 亚洲国产精品热久久| 色婷婷欧美在线播放内射| 国产真人无码作爱视频免费| 夜夜爽夜夜叫夜夜高潮漏水| 无码人中文字幕| 欧洲无码一区二区三区在线观看| www国产亚洲精品久久网站| 国产精品久久久久蜜臀| 日本精品一区二区三区四区| 国产精品免费久久久久电影| 在教室伦流澡到高潮hgl视频 | 在线视频免费观看爽爽爽| 男人av无码天堂| 波多野结衣乳巨码无在线| 无码人妻精品中文字幕| 国产另类ts人妖一区二区| 国产人妖视频一区二区| 麻花传媒剧国产mv高清播放| 国产女人精品视频国产灰线| 夜夜爽夜夜叫夜夜高潮| 又大又粗欧美成人网站| 人人添人人妻人人爽夜欢视av| 亚洲国产精品久久青草无码| 色偷拍 自怕 亚洲 10p| 国产成人啪精品视频免费网站软件 | 国产成人精选在线观看不卡| 中文字幕中文乱码www|