非凡国际

模板中心 | 模板技术中心 | 技术中心 | 无阻碍阅读| 长者副手| 售前:4008-300-618
目录
目录X

【沉要】.Net 2.0系列产品5.7版升级及安全加固布告

AI提要(BLUF)
非凡国际.Net 2.0系列产品的5.6版本及更低版本存在严沉安全缝隙,,,, ,,,蕴含SQL注入缝隙和后盾肆意文件天生缝隙,,,, ,,,被评定为极端危险级别。。。。。受影响的产品涵盖SmartGov、SiteFactory、SmartSchool、BizIdea等。。。。。用户必须立即升级至5.7版本以建复缝隙。。。。。贸易客户需联系销售或客服获取更新包,,,, ,,,定造版用户需先按指定步骤批改标签,,,, ,,,尺度版用户可直接从下载中心获取5.7版本。。。。。此缝隙若被恶意利用,,,, ,,,可能导致数据库被注入恶意数据,,,, ,,,对系统安全组成沉大威胁。。。。。

尊敬的动易用户:

非凡国际.Net 2.0系列产品5.6版本及更低版本的产品中,,,, ,,,蕴含SmartGov、SiteFactory、SmartSchool、BizIdea等产品,,,, ,,,近日发现存在SQL注入缝隙和后盾肆意文件天生缝隙。。。。。

缝隙等级:极端危险,,,, ,,,强烈推荐升级至最新5.7版本。。。。。

若是是贸易客户,,,, ,,,请联系非凡国际的销售或客服人员以获取贸易版本的产品包和升级更新包。。。。。

若是是定造过职能的贸易客户,,,, ,,,请先依照措施四中的步骤批改标签以建复缝隙。。。。。

若是是尺度版用户,,,, ,,,请点此进入下载中心下载5.7版。。。。。

缝隙具体阐发为:

一、在服务器防护不及的情况下,,,, ,,,极有可能被黑客利用并向数据库中注入恶意数据,,,, ,,,从而实现犯法获取网站后盾治理目录、将通常治理员提升为超管、天生肆意文件等高危操作,,,, ,,,继而导致网站被挂马、快照被劫持等恶劣情况。。。。。

二、网站在运营过程中存在以下安全幽微问题,,,, ,,,将导致黑客有机遇以超等治理员身份进入网站后盾:

1. 网站后盾治理验证码为默认的8888或其它过于单一的字符;; ;;;;;;

2. 网站后盾治理目录为默认的Admin或其它过于单一的字符;; ;;;;;;

3. 网站后盾治理认证码与网站后盾目录设置为一样的字符;; ;;;;;;

4. 治理员密码哈希值为默认的PowerEasy或其它过于单一的字符;; ;;;;;;

5. 存在密码过于单一的治理怨厮户;; ;;;;;;

6. 治理怨厮户、密码与其它互联网平台上的一致,,,, ,,,导致密码被撞库攻击射钟祝。。。。

我司在发现这些缝隙后,,,, ,,,在第一功夫组织公司整个研发力量建补该缝隙,,,, ,,,现已颁布非凡国际.NET2.0 系列产品5.7版最新法式及相应升级包。。。。。5.7版法式中已经建复了SQL注入过滤不严和肆意文件天生的问题,,,, ,,,同时还对产品内置的所有标签(或许一千多个)进行了查抄,,,, ,,,将标签的参数的数据类型统一进行了规范化处置,,,, ,,,因而我们强烈建议您立即下载并升级您的网站。。。。。

这次SQL注入缝隙的本原在于SQL注入过滤步骤的逻辑不缜密,,,, ,,,没有递归过滤直到过滤掉所有攻击代码,,,, ,,,而设计师在造作标签时为了容易调试,,,, ,,,没有严格依照规范设置标签参数的数据类型。。。。。双沉叠加导致了SQL注入缝隙的产生。。。。。因而能够选取“升级到5.7版”或“批改标签参数的数据类型”两种步骤中的任何一个都能够建复缝隙。。。。。但我们建议两者都进行,,,, ,,,以确保安全。。。。。

除把网站升级至5.7版表,,,, ,,,我们还强烈建议您按本文末的措施对服务器、数据库、网站后盾进行安全设置和查抄,,,, ,,,以全面排除安全隐患,,,, ,,,彻底断根可能存在的木马文件和恶意注入的数据,,,, ,,,确保网站安全!

我司将当真分析本次缝隙产生的原因,,,, ,,,深刻检讨产品研发流程,,,, ,,,改进编码规范,,,, ,,,切实落实产品安全研发造度,,,, ,,,尽所有致力,,,, ,,,预防同类安全缝隙再次呈此刻产品中!

给您带来的不便,,,, ,,,我们深表歉意!

感激您对非凡国际的支持和理解。。。。。

非凡国际

2017年7月6日

【把稳】

若是您的网站因执行过定造刷新、第三方职能开发等原因而不便升级到5.7版,,,, ,,,您能够在执行完本文措施一至措施三之后,,,, ,,,按措施四的步骤对网站上的标签进行查抄和批改,,,, ,,,保障允许AJAX接见的标签没有supersql(SQL超等参数型)类型的参数或含有supersql类型参数的标签不允许AJAX接见,,,, ,,,则仍能有效预防SQL注入缝隙被黑客利用。。。。。在产品升级包中,,,, ,,,我们除了提供升级法式表,,,, ,,,还提供了建复后的产品默认标签,,,, ,,,若是您没有建悔改这些产品默认标签,,,, ,,,则能够直接代替。。。。。若是建悔改,,,, ,,,则要对比批改。。。。。对于您自行编写的标签,,,, ,,,或者设计师在项目中编写的标签,,,, ,,,即非产品自带的默认标签,,,, ,,,也必要全数排查和建复,,,, ,,,以免有疏漏。。。。。

措施一:查抄网站是否已被黑客入侵

http:/tech.powereasy.net/Item/4304.aspx

措施二:木马文件及恶意注入数据算帐

http:/tech.powereasy.net/Item/4306.aspx

措施三:服务器和网站安全加固

http:/tech.powereasy.net/Item/4305.aspx

措施四:不便升级的应对措施

http:/tech.powereasy.net/Item/4308.aspx

延长阅读:动易SiteFactory等产品5.7版以前版本的缝隙产生原因和利用步骤

http:/tech.powereasy.net/Item/4317.aspx

 

 

【打印正文】 颁布功夫:2017-07-06 10:00:00 浏览次数: 作者:非凡国际 起源:本站原创
【网站地图】【sitemap】