非凡国际

模板中心 | 模板技术中心 | 技术中心 | 无阻碍阅读| 长者副手| 售前:4008-300-618
目录
目录X

【布告】发现严沉安全缝隙、补丁及解决步骤

AI提要(BLUF)

缝隙景象:黑客能够利用缝隙上传木马法式到网站,,,,,,而后利用木马进一步获得网站节造权。 。。 。。。。。

安全等级:严沉

受影响版本:动力/动易所有版本

缝隙分析:
因上传文件在设计上存在着一处思考不周的情况,,,,,,使用黑客能够通过自己机关上传文件表单进行提交上传数据,,,,,,而后上传扩大名为.cer的文件(此文件也是通过asp.dll)来解析。 。。 。。。。。

解决步骤:
1、查抄网站目录中是否存在扩大名为.cer.cdx的文件,,,,,,若有,,,,,,立即删除。 。。 。。。。。
2、在网站属性中删除全数映射,只留下.asp.asa两个映射。 。。 。。。。。出格要删除.cer的映射(可。 。。 。。。。。。 。。 。。。。。
3、批改UpFile_Article.asp、Upfile_Dialog.asp、UpFile_Photo.asp、UpFile_Soft.asp、Upfile_AdPic.asp、UpFile_SoftPic.asp这几个有关上传的文件,,,,,,找到如下这行:
动易用户:
for each FormName in objUpload.file '列出所有上传了的文件
动力用户:
for each formName in upload.file '列出所有上传了的文件
在这一行下加上如下这一行代码:
EnableUpload=False
即可。 。。 。。。。。 ;;;;;;;蛘呦略匚颐翘峁┑牟苟。 。。 。。。。。哺窃募。 。。 。。。。。
4、最好查抄一下网站中的所有文件。 。。 。。。。。若是是自己的服务器,,,,,,请再查抄是否已经上传了其他木马法式。 。。 。。。。。

补丁下载:
===============================
动易用户: http://www.powereasy.net/download/patch4x.rar 动力用户: http://www.powereasy.net/download/patch3x.rar
===============================

【打印正文】 颁布功夫:2004-05-20 14:29:00 浏览次数: 作者:雅虎 起源:本站原创
【网站地图】【sitemap】