人人人人澡_在线喷水_免费在线观看污污视频_欧美理论片在线_丝袜91_拔插拔插海外华人永久免费

商丘做網(wǎng)站,商丘網(wǎng)站優(yōu)化,商丘網(wǎng)絡(luò)推廣,商丘網(wǎng)絡(luò)公司
當(dāng)前位置:

如何修復(fù)網(wǎng)站漏洞 全局變量覆蓋漏洞的修復(fù)方式

發(fā)表日期:2019-08-24 12:14聚圣源瀏覽次數(shù): 本文關(guān)鍵詞:漏洞,網(wǎng)站,后臺,變量,代碼,覆蓋,導(dǎo)致,檢測

臨近9月底,seacms官方升級海洋cms系統(tǒng)到9.95版本,我們SINE安全在對其源碼進(jìn)行網(wǎng)站漏洞檢測的時候發(fā)現(xiàn)問題,可導(dǎo)致全局變量被覆蓋,后臺可以存在越權(quán)漏洞并繞過后臺安全檢測直接登錄管理員賬號。關(guān)于該漏洞的具體詳情,我們來詳細(xì)的分析一下:

seacms主要設(shè)計開發(fā)針對于互聯(lián)網(wǎng)的站長,以及中小企業(yè)的一個建站系統(tǒng),移動互聯(lián)網(wǎng)的快速發(fā)展,該系統(tǒng)可自動適應(yīng)電腦端,手機(jī)端,平板端,APP端等多個用戶的端口進(jìn)行適配,代碼開源免費(fèi),可二次開發(fā),PHP+Mysql數(shù)據(jù)庫架構(gòu),深受廣大網(wǎng)站運(yùn)營者的青睞。

我們SINE安全工程師對該代碼進(jìn)行了詳細(xì)的安全審計,在一個變量覆蓋上發(fā)現(xiàn)了漏洞,一開始以為只有這一個地方可以導(dǎo)致網(wǎng)站漏洞的發(fā)生,沒成想這套系統(tǒng)可以導(dǎo)致全局性的變量覆蓋發(fā)生漏洞,影響范圍較大,seacms系統(tǒng)的安全過濾與判斷方面做的還不錯,在其他地方放心可以平行越權(quán),并直接登錄后臺是管理員權(quán)限。默認(rèn)變量覆蓋這里是做了安全效驗(yàn)的功能,在配置代碼里common.php的22行里可以看到對get,post,cookies請求方式上進(jìn)行了變量的安全效驗(yàn),對代碼的安全審計發(fā)現(xiàn)在34行里的變量覆蓋值判斷沒有進(jìn)行KEY值的安全限制,導(dǎo)致此次漏洞的發(fā)生,我們可以利用這個值進(jìn)行全局的變量覆蓋,不管是seeion還是cfg值都可以覆蓋。

我們來驗(yàn)證下這個網(wǎng)站漏洞,搭建本地的環(huán)境,下載seacms最新版本,并使用apache+php5.5+mysql數(shù)據(jù)庫環(huán)境,我們前臺注冊一個普通權(quán)限的用戶,使用抓包工具對post的數(shù)據(jù)進(jìn)行截取,我們來覆蓋cfg_user的值來進(jìn)行管理員權(quán)限的賦值操作。我們只要賦值cfg_user不為0,就可以一直保持后臺的登陸狀態(tài)。我們直接去訪問后臺的地址,就可以直接登陸進(jìn)去。截圖如下:

有了網(wǎng)站后臺管理員權(quán)限,一般都會想上傳webshell,那么后臺我們在代碼的安全審計中發(fā)現(xiàn)有一處漏洞,可以插入php語句并拼接導(dǎo)致可以上傳網(wǎng)站木馬文件,在水印圖片文字功能里,接收圖片的注冊值時可以插入phpinfo并執(zhí)行,如下圖。

關(guān)于海洋CMS的網(wǎng)站漏洞檢測,以及整個代碼的安全審計,主要是存在全局性的變量覆蓋漏洞,以及后臺可以寫入惡意的php語句拼接成webshell漏洞。關(guān)于網(wǎng)站的漏洞修復(fù)建議網(wǎng)站運(yùn)營者升級seacms到最新版本,定期的更換網(wǎng)站后臺地址,以及管理員的賬號密碼,對安全不是太懂的話,也可以找專業(yè)的網(wǎng)站安全公司來處理,修復(fù)網(wǎng)站的漏洞,國內(nèi)SINE安全,啟明星辰,綠盟,都是比較不錯的,網(wǎng)站代碼時時刻刻都存在著安全漏洞,能做到的就是及時的對代碼進(jìn)行更新補(bǔ)丁,或者定期的對網(wǎng)站進(jìn)行滲透測試,網(wǎng)站漏洞測試,確保網(wǎng)站安全穩(wěn)定的運(yùn)行。

如沒特殊注明,文章均來自網(wǎng)絡(luò)! 轉(zhuǎn)載請注明來自:http://www.totemsz.cn/news/jzjy/9409.html

網(wǎng)站設(shè)計案例推薦

熱門文章

企業(yè)網(wǎng)站備案需要什么材料?需...

網(wǎng)站備案就像身份證一樣,當(dāng)企業(yè)進(jìn)行網(wǎng)站改版或者次做網(wǎng)站需要進(jìn)行域名備案工作,工作由當(dāng)?shù)氐墓ば挪块T管理需要準(zhǔn)備那些材料那?一起來看一下吧! 企業(yè)網(wǎng)站備 1、辦單位有效證件掃描件上...

日期:2021-03-04 瀏覽次數(shù):8000

手機(jī)建站教程:手機(jī)網(wǎng)站建設(shè)的...

手機(jī)網(wǎng)站建設(shè)的定義 在中國,有4億網(wǎng)民正在使用手機(jī)瀏覽產(chǎn)品和服務(wù)信息,可以讓您隨時隨地處理客戶咨詢、客戶預(yù)約、企業(yè)管理,賦予您一個8小時之外的移動秘書。我們對每一個手機(jī)網(wǎng)站都會...

日期:2019-11-04 瀏覽次數(shù):8000

網(wǎng)站超鏈接怎么做 其實(shí)很簡單...

如何創(chuàng)建站點(diǎn)超鏈接?SiteTime是一個站點(diǎn)中很常見的元素類型,在 HTML入門教程中,也會解釋什么是 a標(biāo)簽, A標(biāo)簽就是做站點(diǎn) Time的標(biāo)簽。 站點(diǎn)超鏈接生成方式 修改后綴為 html的新 txt文件 打開記事...

日期:2021-06-02 瀏覽次數(shù):7999

挑選適合自己的網(wǎng)站建站程序技...

在互聯(lián)網(wǎng)發(fā)展突飛猛進(jìn)的今天,網(wǎng)站建站已不是什么稀奇事兒,也沒有大家想的那么復(fù)雜,但要做好就有點(diǎn)難了。經(jīng)常建站的人都知道,想建好一個網(wǎng)站,選擇一款適合自己的建站程序很重要,目...

日期:2019-12-16 瀏覽次數(shù):7998

都說自助建站更便宜 和手工建站...

費(fèi)用對比 1、經(jīng)濟(jì)、標(biāo)準(zhǔn)型企業(yè)網(wǎng)站費(fèi)用比較 網(wǎng)站建設(shè)費(fèi)用:總費(fèi)用1800元至3600元,含域名、100M-200M的優(yōu)質(zhì)空間(可自由增加)、110M企業(yè)郵局(即你的域名后綴郵箱帳號)、網(wǎng)站制作設(shè)計、有后臺...

日期:2019-11-08 瀏覽次數(shù):7998

相關(guān)文章

資深淘客淺談淘寶客傳統(tǒng)建站轉(zhuǎn)...

淘寶客是多數(shù)邁過第一步互聯(lián)網(wǎng)創(chuàng)業(yè)后的一個最佳選擇,為什么這么說呢?多數(shù)剛剛接觸互聯(lián)網(wǎng)的朋友,基本上操作的項(xiàng)目都是一些,比如發(fā)帖、刷單、彩票、購買項(xiàng)目、掛機(jī)、打碼等等一類相對...

日期:2019-07-23 瀏覽次數(shù):6983

營銷型網(wǎng)站是什么?為什么現(xiàn)在...

現(xiàn)在的企業(yè)為什么都要做營銷型網(wǎng)站建設(shè)呢?究竟是什么營銷型網(wǎng)站呢?如今是互聯(lián)網(wǎng)時代,大家在日常生活中遇到事情都會習(xí)慣性的在網(wǎng)上搜索查找完成,網(wǎng)民這樣的行為對企業(yè)來說其實(shí)是一個...

日期:2019-07-28 瀏覽次數(shù):5776

網(wǎng)站建設(shè)如何優(yōu)化視覺效果來提...

我們都知道企業(yè)網(wǎng)站建設(shè)的目的不僅僅是給用戶多點(diǎn)欣賞,還希望通過線上的渠道來獲取客戶線索,進(jìn)而促進(jìn)轉(zhuǎn)化,為企業(yè)創(chuàng)造效益。 那么在我們應(yīng)該在網(wǎng)站建設(shè)時怎么做才能來提高用戶訪問量,...

日期:2019-07-23 瀏覽次數(shù):7001

網(wǎng)站被攻擊 該怎樣查找漏洞并進(jìn)...

很多公司的網(wǎng)站被攻擊,導(dǎo)致網(wǎng)站打開跳轉(zhuǎn)到別的網(wǎng)站上去,網(wǎng)站快照也被篡改,收錄一些非法的內(nèi)容快照,有些網(wǎng)站數(shù)據(jù)庫都被篡改,修改了會員資料,數(shù)據(jù)庫被刪除,等等攻擊癥狀,我們SIN...

日期:2019-07-29 瀏覽次數(shù):6119

新手站長如果5小時搭建一個影視...

對于網(wǎng)站制作,我是一個萌新,不是很懂,做網(wǎng)站之前請教了一個老站長,籌備好了很多東西,最終自己動手操作一遍做了出來,所以,我的溜溜影視就誕生了,也順便給大家分享一下這個過程,...

日期:2019-07-23 瀏覽次數(shù):6333

隨機(jī)推薦

推廣域名在微信中被攔截、封殺...

淺談網(wǎng)站服務(wù)器的負(fù)載能力問題...

網(wǎng)站建設(shè)選自助建站,還是定制...

為網(wǎng)站申請和配置StartSSL的SSL證...

模板建站的缺點(diǎn) 你了解多少?...

外貿(mào)建站程序用什么比較好?該...

主站蜘蛛池模板: 精品国产123| 少妇性l交大片7724com | 久久久免费高清视频 | 日韩精品免费视频 | 欧美精品一区二区三区蜜臀 | 亚洲成人精品久久久 | 在线观看国产成人 | 国产精品成人免费一区久久羞羞 | 亚洲第三区| 欧美一级做性受免费大片免费 | 日本高清www免费视频 | 波多野结衣三区 | 久热香蕉视频 | 亚洲不卡在线播放 | 精品日本一区二区三区在线观看 | 青青艹在线视频 | 欧洲黄色片 | 日本五十熟hd丰满 | 亚洲一区第一页 | 女人的天堂网站 | 91久久在线观看 | 蜜臀传媒 | 亚洲天堂日本 | 99性视频 | 亚洲欧美另类一区 | 91高清国产 | 亚洲精品1 | 在线免费一区 | 久久久久爱 | 一级特黄aa大片欧美 | 久久综合一区二区 | 精品美女视频在线观看免费软件 | 国产精品久久久久久久久久 | 日韩美女视频19 | 欧美在线网站 | 人人爽人人插 | 成人在线视频网站 | 日韩av在线一区二区三区 | 一级欧美黄色片 | 国产激情第一页 | 国产一卡二卡在线 |