人人人人澡_在线喷水_免费在线观看污污视频_欧美理论片在线_丝袜91_拔插拔插海外华人永久免费

商丘做網(wǎng)站,商丘網(wǎng)站優(yōu)化,商丘網(wǎng)絡(luò)推廣,商丘網(wǎng)絡(luò)公司
當(dāng)前位置:

CVE-2019-0193 apache 漏洞利用與安全防護(hù)方案

發(fā)表日期:2019-08-12 10:28聚圣源瀏覽次數(shù): 本文關(guān)鍵詞:漏洞,驗(yàn)證碼,數(shù)據(jù),通州區(qū),導(dǎo)致,執(zhí)行,短信,服務(wù)器

apache最近爆出的漏洞越來越多,旗下的solr產(chǎn)品存在遠(yuǎn)程服務(wù)器執(zhí)行惡意代碼漏洞,該漏洞產(chǎn)生的主要原因是因?yàn)閍pache dataimporthandler數(shù)據(jù)外部收集的一個(gè)端口模塊,該模塊支持從遠(yuǎn)程的地址進(jìn)行通信,并多數(shù)據(jù)進(jìn)行收集,正因?yàn)殚_放了遠(yuǎn)程地址,可導(dǎo)致攻擊者構(gòu)造惡意的代碼對(duì)DIH進(jìn)行腳本注入,從而讓后端服務(wù)器對(duì)惡意代碼進(jìn)行了執(zhí)行,該漏洞可導(dǎo)致服務(wù)器被攻擊,被入侵,關(guān)于該漏洞的詳情我們SINE安全技術(shù)深入的帶大家來分析:

apache這個(gè)漏洞影響范圍較廣低于solr 8.2.0版本的都會(huì)受到漏洞的影響與攻擊,本身這個(gè)solr模塊就支持從遠(yuǎn)程的地址進(jìn)行數(shù)據(jù)的收集與導(dǎo)入功能,當(dāng)用戶對(duì)dataimport進(jìn)行使用的時(shí)候首先會(huì)調(diào)用handleRequestBody類,并將請(qǐng)求的模塊進(jìn)行重新配置,默認(rèn)代碼會(huì)對(duì)params.getDataConfig()參數(shù)里post值進(jìn)行判斷,當(dāng)值為空就不會(huì)加載dataconfig里的配置,截圖如下:

緊接著加載配置,對(duì)post值的相關(guān)參數(shù)進(jìn)行賦值,像,datasoure,document等變量進(jìn)行賦值,post里的自定義的參數(shù)會(huì)自動(dòng)存入變量中,然后返回?cái)?shù)據(jù)并保存,進(jìn)行導(dǎo)入數(shù)據(jù)。

漏洞的產(chǎn)生就在這個(gè)里,攻擊者構(gòu)造惡意的代碼在里,當(dāng)dofulldump對(duì)齊解析并正則式的進(jìn)行值轉(zhuǎn)換,導(dǎo)致惡意代碼被執(zhí)行,這個(gè)可以寫入很多java的類,apache并沒有對(duì)內(nèi)容進(jìn)行安全過濾與限制,導(dǎo)致可以注入任意的惡意代碼,使其服務(wù)器進(jìn)行執(zhí)行。我們構(gòu)造了一個(gè)執(zhí)行計(jì)算器的POC,我們截圖看下利用的效果:

那么該如何修復(fù)apache漏洞呢?

首先請(qǐng)各位網(wǎng)站,服務(wù)器的運(yùn)維人員對(duì)當(dāng)前的apache solr版本繼續(xù)查看,登錄solr的控制面板,可以查看到當(dāng)前的版本,如果低于8.2.0,說明存在漏洞,將solr的版本升級(jí)到最新版本,也可以對(duì)apache配置文件進(jìn)行修改,文件名是solrconfig.xml,配置文件里的datainport值都注釋掉,關(guān)閉這個(gè)數(shù)據(jù)收集功能,有些網(wǎng)站,APP可能會(huì)使用到這個(gè)功能,在關(guān)閉后請(qǐng)檢查網(wǎng)站的正常功能,是否收到影響,沒有影響就關(guān)閉即可,關(guān)于該漏洞的修復(fù)與安全加固就到這里,愿我們的分享,能夠幫助到更多使用apache solr的公司。

如沒特殊注明,文章均來自網(wǎng)絡(luò)! 轉(zhuǎn)載請(qǐng)注明來自:http://www.totemsz.cn/news/jzjy/9541.html

網(wǎng)站設(shè)計(jì)案例推薦

熱門文章

企業(yè)網(wǎng)站備案需要什么材料?需...

網(wǎng)站備案就像身份證一樣,當(dāng)企業(yè)進(jìn)行網(wǎng)站改版或者次做網(wǎng)站需要進(jìn)行域名備案工作,工作由當(dāng)?shù)氐墓ば挪块T管理需要準(zhǔn)備那些材料那?一起來看一下吧! 企業(yè)網(wǎng)站備 1、辦單位有效證件掃描件上...

日期:2021-03-04 瀏覽次數(shù):8000

手機(jī)建站教程:手機(jī)網(wǎng)站建設(shè)的...

手機(jī)網(wǎng)站建設(shè)的定義 在中國(guó),有4億網(wǎng)民正在使用手機(jī)瀏覽產(chǎn)品和服務(wù)信息,可以讓您隨時(shí)隨地處理客戶咨詢、客戶預(yù)約、企業(yè)管理,賦予您一個(gè)8小時(shí)之外的移動(dòng)秘書。我們對(duì)每一個(gè)手機(jī)網(wǎng)站都會(huì)...

日期:2019-11-04 瀏覽次數(shù):8000

網(wǎng)站超鏈接怎么做 其實(shí)很簡(jiǎn)單...

如何創(chuàng)建站點(diǎn)超鏈接?SiteTime是一個(gè)站點(diǎn)中很常見的元素類型,在 HTML入門教程中,也會(huì)解釋什么是 a標(biāo)簽, A標(biāo)簽就是做站點(diǎn) Time的標(biāo)簽。 站點(diǎn)超鏈接生成方式 修改后綴為 html的新 txt文件 打開記事...

日期:2021-06-02 瀏覽次數(shù):7999

挑選適合自己的網(wǎng)站建站程序技...

在互聯(lián)網(wǎng)發(fā)展突飛猛進(jìn)的今天,網(wǎng)站建站已不是什么稀奇事兒,也沒有大家想的那么復(fù)雜,但要做好就有點(diǎn)難了。經(jīng)常建站的人都知道,想建好一個(gè)網(wǎng)站,選擇一款適合自己的建站程序很重要,目...

日期:2019-12-16 瀏覽次數(shù):7998

都說自助建站更便宜 和手工建站...

費(fèi)用對(duì)比 1、經(jīng)濟(jì)、標(biāo)準(zhǔn)型企業(yè)網(wǎng)站費(fèi)用比較 網(wǎng)站建設(shè)費(fèi)用:總費(fèi)用1800元至3600元,含域名、100M-200M的優(yōu)質(zhì)空間(可自由增加)、110M企業(yè)郵局(即你的域名后綴郵箱帳號(hào))、網(wǎng)站制作設(shè)計(jì)、有后臺(tái)...

日期:2019-11-08 瀏覽次數(shù):7998

相關(guān)文章

網(wǎng)站被攻擊 該怎樣查找漏洞并進(jìn)...

很多公司的網(wǎng)站被攻擊,導(dǎo)致網(wǎng)站打開跳轉(zhuǎn)到別的網(wǎng)站上去,網(wǎng)站快照也被篡改,收錄一些非法的內(nèi)容快照,有些網(wǎng)站數(shù)據(jù)庫都被篡改,修改了會(huì)員資料,數(shù)據(jù)庫被刪除,等等攻擊癥狀,我們SIN...

日期:2019-07-29 瀏覽次數(shù):6119

網(wǎng)站安全滲透 對(duì)OA系統(tǒng)越權(quán)漏洞...

滲透測(cè)試服務(wù),是甲方授權(quán)乙方安全公司對(duì)自身的網(wǎng)站,以及APP,辦公系統(tǒng)進(jìn)行的全面人工安全滲透,對(duì)漏洞的檢測(cè)與測(cè)試,包括SQL注入漏洞,XSS存儲(chǔ)漏洞,反射漏洞,邏輯漏洞,越權(quán)漏洞,我們S...

日期:2019-07-26 瀏覽次數(shù):5860

網(wǎng)站存在xss跨站漏洞的解決辦法...

很多公司的網(wǎng)站維護(hù)者都會(huì)問,到底什么XSS跨站漏洞?簡(jiǎn)單來說XSS,也叫跨站漏洞,攻擊者對(duì)網(wǎng)站代碼進(jìn)行攻擊檢測(cè),對(duì)前端輸入的地方注入了XSS攻擊代碼,并寫入到網(wǎng)站中,使用戶訪問該網(wǎng)站的...

日期:2019-08-03 瀏覽次數(shù):7133

CVE-2019-1181 RDP協(xié)議漏洞導(dǎo)致執(zhí)行...

2019年8月14日,微軟發(fā)布更新了windows的系統(tǒng)補(bǔ)丁,代號(hào):CVE-2019-1181,CVE-2019-1182補(bǔ)丁針對(duì)與windows遠(yuǎn)程桌面遠(yuǎn)程代碼執(zhí)行漏洞進(jìn)行了全面的修復(fù),根據(jù)SINE安全技術(shù)對(duì)補(bǔ)丁的分析發(fā)現(xiàn)修復(fù)的這兩個(gè)漏洞...

日期:2019-08-15 瀏覽次數(shù):5137

如何修復(fù)網(wǎng)站漏洞 全局變量覆蓋...

臨近9月底,seacms官方升級(jí)海洋cms系統(tǒng)到9.95版本,我們SINE安全在對(duì)其源碼進(jìn)行網(wǎng)站漏洞檢測(cè)的時(shí)候發(fā)現(xiàn)問題,可導(dǎo)致全局變量被覆蓋,后臺(tái)可以存在越權(quán)漏洞并繞過后臺(tái)安全檢測(cè)直接登錄管理員賬...

日期:2019-08-24 瀏覽次數(shù):7616

隨機(jī)推薦

為網(wǎng)站申請(qǐng)和配置StartSSL的SSL證...

推廣域名在微信中被攔截、封殺...

外貿(mào)建站程序用什么比較好?該...

網(wǎng)站建設(shè)選自助建站,還是定制...

模板建站的缺點(diǎn) 你了解多少?...

淺談網(wǎng)站服務(wù)器的負(fù)載能力問題...

主站蜘蛛池模板: 视频区图片区小说区 | 黄色1级毛片 | 亚洲天堂视频在线 | 狠狠干在线观看 | 91裸体视频 | 欧美一级做性受免费大片免费 | 久久精品视频中文字幕 | 99爱爱视频| 久草一区 | 中文字幕理伦片免费看 | 成人网在线免费观看 | 精品国产视频 | 日韩一级欧美一级 | 色噜噜狠狠一区二区三区果冻 | 日韩特黄一级片 | av黄在线 | 日本精品视频在线观看 | 超碰免费人人 | 狠狠天天 | 欧美另类亚洲 | 精品国产一区二区三区久久久蜜臀 | 五月婷婷激情五月 | 日韩在线观看不卡 | 91黄色大片| 欧美一级片 | 国产乱码精品1区2区3区 | 久久国产精品久久 | av毛片在线| 欧美性另类 | 久久久久国产精品视频 | 欧美日韩免费在线 | 高清一级片 | 成人黄色在线观看视频 | 中日韩在线播放 | 成人精品视频在线 | 国产日韩第一页 | 99热国产| 全国男人天堂网 | 亚洲国产成人精品女人 | 国产性色av | 亚洲视频中文 |