導讀:ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執(zhí)行
發(fā)表日期:2020-06-20
文章編輯:興田科技
瀏覽次數(shù):8189
標簽:
ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執(zhí)行sql注入語句漏洞,導致可以插入sql查詢代碼以及寫入代碼到網(wǎng)站服務器里,嚴重的可以直接獲取服務器的管理員權(quán)限,甚至有些網(wǎng)站使用的是虛擬主機,可以直接獲取網(wǎng)站ftp的權(quán)限,該漏洞pOC已公開,使用簡單,目前很多商城網(wǎng)站都被攻擊,危害較大,針對于此我們SINE安全對該ECSHOp漏洞的詳情以及如何修復網(wǎng)站的漏洞,及如何部署網(wǎng)站安全等方面進行詳細的解讀。
ecshop漏洞產(chǎn)生原因
全系列版本的ecshop網(wǎng)站漏洞,漏洞的根源是在網(wǎng)站根目錄下的user.php代碼,在調(diào)用遠程函數(shù)的同時display賦值的地方可以直接插入惡意的sql注入語句,導致可以查詢mysql數(shù)據(jù)庫里的內(nèi)容并寫入數(shù)據(jù)到網(wǎng)站配置文件當中,或者可以讓數(shù)據(jù)庫遠程下載文件到網(wǎng)站目錄當中去。
此referer里的內(nèi)容就是要網(wǎng)站遠程下載一個腳本大馬,下載成功后會直接命名為SINE.php,攻擊者打開該文件就可以執(zhí)行對網(wǎng)站的讀寫上傳下載等操作,甚至會直接入侵服務器,拿到服務器的管理員權(quán)限。
ecshop漏洞修復
目前ecshop官方并沒有升級任何版本,也沒有告知漏洞補丁,我們SINE安全公司建議各位網(wǎng)站的運營者對網(wǎng)站配置目錄下的lib_insert.php里的id以及num的數(shù)據(jù)轉(zhuǎn)換成整數(shù)型,或者是將網(wǎng)站的user.php改名,停止用戶管理中心的登錄,或者找專業(yè)的網(wǎng)站安全公司去修復漏洞補丁,做好網(wǎng)站安全檢測與部署。對網(wǎng)站的images目錄寫入進行關閉,取消images的php腳步執(zhí)行權(quán)限。
本文來源:A5更多新聞
2023
導言當下,計算機技術的快速發(fā)展使得游戲產(chǎn)業(yè)蓬勃發(fā)展。。游戲網(wǎng)站成為了游戲行業(yè)最重要的一環(huán),為玩家提供...
View details
2023
前言在互聯(lián)網(wǎng)時代,擁有一個精美、易用的網(wǎng)站對于企業(yè)和個人而言至關重要。。無論是商業(yè)推廣、信息傳播還是...
View details
2023
引言在如今互聯(lián)網(wǎng)時代,擁有一個在搜索引擎結(jié)果中高排名的網(wǎng)站對于任何企業(yè)來說都是至關重要的。。云浮網(wǎng)站...
View details
2023
什么是云浮SEO?云浮SEO是指為位于云浮地區(qū)的網(wǎng)站進行搜索引擎優(yōu)化的一系列技術和方法。。通過優(yōu)化網(wǎng)...
View details