導讀:ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執行
發表日期:2020-06-20
文章編輯:興田科技
瀏覽次數:8414
標簽:
ecshop漏洞于2018年9月12日被某安全組織披露爆出,該漏洞受影響范圍較廣,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影響,主要漏洞是利用遠程代碼執行sql注入語句漏洞,導致可以插入sql查詢代碼以及寫入代碼到網站服務器里,嚴重的可以直接獲取服務器的管理員權限,甚至有些網站使用的是虛擬主機,可以直接獲取網站ftp的權限,該漏洞pOC已公開,使用簡單,目前很多商城網站都被攻擊,危害較大,針對于此我們SINE安全對該ECSHOp漏洞的詳情以及如何修復網站的漏洞,及如何部署網站安全等方面進行詳細的解讀。
ecshop漏洞產生原因
全系列版本的ecshop網站漏洞,漏洞的根源是在網站根目錄下的user.php代碼,在調用遠程函數的同時display賦值的地方可以直接插入惡意的sql注入語句,導致可以查詢mysql數據庫里的內容并寫入數據到網站配置文件當中,或者可以讓數據庫遠程下載文件到網站目錄當中去。
此referer里的內容就是要網站遠程下載一個腳本大馬,下載成功后會直接命名為SINE.php,攻擊者打開該文件就可以執行對網站的讀寫上傳下載等操作,甚至會直接入侵服務器,拿到服務器的管理員權限。
ecshop漏洞修復
目前ecshop官方并沒有升級任何版本,也沒有告知漏洞補丁,我們SINE安全公司建議各位網站的運營者對網站配置目錄下的lib_insert.php里的id以及num的數據轉換成整數型,或者是將網站的user.php改名,停止用戶管理中心的登錄,或者找專業的網站安全公司去修復漏洞補丁,做好網站安全檢測與部署。對網站的images目錄寫入進行關閉,取消images的php腳步執行權限。
本文來源:A5更多新聞
2023
作為現代商務發展的基礎,網站建設在市場競爭日趨激烈的當下變得尤為重要。。汶上網站建設為當地企業提供了...
View details
2020
A5創業項目春季招商 好項目招代理無憂GoDaddy是目前世界上最大的域名注冊商,虛擬主機服務商和SSL證書提供商。由于提供價格低廉且性能相對穩定的主機服務和支持支付寶付款,而
View details
2023
在現代數字化時代,擁有一個功能強大的網站對于任何業務而言都是至關重要的。。無論您是一個小型企業、個人...
View details
2023
介紹保定網絡優化保定網絡優化是一種有效的數字營銷策略,旨在提高在保定地區網站的搜索引擎排名,并增加有...
View details