驻马店 [切换城市]
首页 > 商务 > 网站建设 > 网站制作

【合肥网站制作】ecshop 全系列版本网站漏洞 远程代码执行sql注入漏洞

发布时间:2019-09-21 16:08 发布者: 
分享到: 0

ecshop漏洞于2018年9月12日被某安全组织披露爆出,该漏洞受影响范围较广,ecshop2.73版本以及目前最新的3.0、3.6、4.0版本都受此次ecshop漏洞的影响,主要漏洞是利用远程代码执行sql注入语句漏洞,导致可以插入sql查询代码以及写入代码到网站服务器里,严重的可以直接获取服务器的管理员权限,甚至有些网站使用的是虚拟主机,可以直接获取网站ftp的权限,该漏洞POC已公开,使用简单,目前很多商城网站都被攻击,危害较大,针对于此我们SINE安全对该ECSHOP漏洞的详情以及如何修复网站的漏洞,及如何部署网站安全等方面进行详细的解读。

  ecshop漏洞产生原因

   全系列版本的ecshop网站漏洞,漏洞的根源是在网站根目录下的user.php代码,在调用远程函数的同时display赋值的地方可以直接插入恶意的sql注入语句,导致可以查询mysql数据库里的内容并写入数据到网站配置文件当中,或者可以让数据库远程下载文件到网站目录当中去。

  此referer里的内容就是要网站远程下载一个脚本大马,下载成功后会直接命名为SINE.php,攻击者打开该文件就可以执行对网站的读写上传下载等操作,甚至会直接入侵服务器,拿到服务器的管理员权限。

  ecshop漏洞修复

  目前ecshop官方并没有升级任何版本,也没有告知漏洞补丁,我们SINE安全公司建议各位网站的运营者对网站配置目录下的lib_insert.php里的id以及num的数据转换成整数型,或者是将网站的user.php改名,停止用户管理中心的登录,或者找专业的网站公司去修复漏洞补丁,做好网站安全检测与部署。对网站的images目录写入进行关闭,取消images的php脚步执行权限。

如未特殊注明,文章均来源于网络! 转载请注明来自:http://www.zhandodo.com

本篇内容由网站建设公司 肥猫科技提供。

联系我的时候请说明是从三千网看到的信息,谢谢。

温馨提示:

【合肥网站制作】ecshop 全系列版本网站漏洞 远程代码执行sql注入漏洞》由用户 自行发布,信息内容的真实性、准确性和合法性由发布人负责。虽然部分网友认证了账号,但是并不代表没有风险。三千网不提供任何保证,亦不承担任何法律责任。
上网安全指南》:http://about.3333x.com/swaq.html
发帖须知http://about.3333x.com/ftbz.html
如果您在使用三千网的过程中,有任何意见、建议及问题投诉,请 联系我们 获得帮助。
精品网站推介:无双斩 七七网 减肥 feimaocms SEO 肥猫网站建设 荆楚号 青苔关特产网

热门信息