ecshop漏洞修復以及如何加固ecshop網站安全
由於8月份的ECSHOP通殺漏洞被國內安全廠商爆出後,眾多使用ecshop程式原始碼的使用者大面積的受到了網站被篡改,最明顯的就是外貿站點被跳轉到一些仿冒的網站上去,導致在谷歌的使用者訂單量迅速下降,從百度,谷歌,360,以及搜狗等等進入到網站的使用者直接被跳轉到了一些賭bo網站上去,而且網站在各大引擎的收錄的快照中的標題被篡改城一些與網站不相關的內容,如圖:
而且網站直接被百度網址安全中心給攔截了,還有一些客戶用ecshop做的購物平臺是一些產品上的交易,黑客通過最新的網站通殺漏洞提權拿到了網站所有許可權,對資料庫進行了篡改導致會員金額被篡改損失嚴重,對於這幾種用ecshop系統的使用者被入侵的情況,我們Sine安全部門工程師立即對著幾個客戶網站進行了詳細的程式程式碼安全審計,以及網站漏洞檢測和木馬後門清理,和漏洞修復。因為這幾個客戶之前網站被篡改跳轉後首先想到的是用備份覆蓋程式檔案,但這一點只能解決當時問題因為被篡改是反覆性質的,導致大量的網站會員反映無法正常下訂單,對此產生的影響非常大,那麼我來講解下處理此類客戶問題的具體過程,此次網站漏洞涉及到的版本為2.72,2.73,3.0.3.6.4.0最新版本都被利用,主要的利用漏洞的是該網站的sql注入執行getshell上傳指令碼木馬,以及會員中心的xss跨站攻擊,被上傳的指令碼木馬內容如圖:
該指令碼木馬也被稱作為webshell木馬,可以對網站進行上傳任何檔案,以及編輯檔案,或操作mysql資料庫的資訊,這個指令碼木馬功能的強大性超過了ftp操作,而且還上傳了一些隱蔽性質的後門木馬,導致網站被反覆性質的篡改,最主要的就是網站根源問題就是漏洞的存在,導致上傳了備份檔案沒過多久就又被上傳了木馬篡改了首頁內容,對此那麼對症下藥的問題解決關鍵就是修復漏洞所在,對於會員中心的sql遠端注入getshell漏洞和xss跨站指令碼攻擊漏洞進行了詳細的程式碼修復對於會員傳遞值的型別轉換以及過濾非法函式的post提交轉換,和資料內容的協議過濾都進行了詳細的部署,還有一些圖片目錄的指令碼許可權也進行了限制訪問執行,xss跨站攻擊的危害性到底有多大呢,說的通俗點就是可以用xss拿到你管理員的登入cookies並直接進行登入後臺操作,也可以直接js觸發在後臺post提交資料增加管理員使用者,從而拿到後臺的管理地址和許可權。很多沒有經歷過xss跨扎攻擊的網站平臺都以為不以為然,沒去理會這個xss漏洞問題,導致後期網站出了問題才重視起來,那時就有點晚了資料可能被拖庫下載打包了,一些平臺會員的資料資訊被洩露。
如何防止網站被入侵和篡改呢
1,網站的後臺目錄名儘量不要用預設的admin或guanli或houtai之類的名稱。
2,管理員的使用者名稱和密碼一定要設定的複雜一點,最好是大小寫字母數字+符號最低12位的組合。
3,對於sql注入以及xss跨站指令碼攻擊和變數函式轉義的過濾措施,如果對程式程式碼不熟悉的話,建議找專業做網站安全的公司來處理,國內推薦Sinesafe,以及綠盟,啟蒙星辰等網站安全公司來處理.
4,對於開源程式的ecshop程式碼進行詳細的程式碼審計和防護以及部署網站程式檔案防竄改,以及網站資料的備份機制來減少最低的損失。
5,如果網站找了二次開發的人員進行了功能上的修改,記得一定要告訴程式設計師嚴格過濾非法引數的傳遞以及呼叫包含檔案的函式和操作,不能把非法引數帶入sql查詢中,對一些轉義函式上一定要嚴格使用。
相關文章
- 網站漏洞修補之ECshop4.0跨站指令碼攻擊修復網站指令碼
- PrestaShop網站漏洞修復如何修復REST網站
- 如何對網站登入進行漏洞測試以及漏洞修復網站
- 網站被攻擊 如何修復網站漏洞網站
- 網站存在漏洞怎麼修復 如何修補網站程式程式碼漏洞網站
- 網站漏洞修復 上傳webshell漏洞修補網站Webshell
- 對泛微OA系統的網站安全檢測以及漏洞修復辦法網站
- 我的網站被黑了,該如何排除漏洞並修復安全問題網站
- 網站漏洞該如何修復 加強伺服器的安全防護網站伺服器
- 怎麼修復網站漏洞騎士cms的漏洞修復方案網站
- APP資料洩露漏洞該如何修復和加固APP
- thinkcmf 網站最新漏洞修復方法網站
- 網站安全防護-PHP反序列化漏洞修復網站PHP
- semcms網站漏洞挖掘過程與安全修復防範網站
- 框架網站漏洞修復防護方法框架網站
- 網站被黑該怎麼修復漏洞網站
- 網站漏洞測試 檔案上傳漏洞的安全滲透與修復網站
- 網站漏洞修復之Metinfo 檔案上傳漏洞網站
- WordPress網站漏洞利用及漏洞修復解決方案網站
- 網站漏洞檢測對漏洞檢測修復方案網站
- struts2架構網站漏洞修復詳情與利用漏洞修復方案架構網站
- phpStudy poc漏洞復現以及漏洞修復辦法PHP
- apache網站漏洞修復解決辦法Apache網站
- 網站漏洞處理修復服務之lankecms篡改漏洞網站
- 網站漏洞修復服務商關於越權漏洞分析網站
- 網站漏洞修復之圖片驗證碼的詳細修復方案網站
- 網站漏洞測試php程式碼修復詳情網站PHP
- 網站程式碼漏洞審計挖掘與修復方法網站
- 從反序列化到型別混淆漏洞——記一次 ecshop 例項利用型別
- WordPress4.9最新版本網站安全漏洞詳情與修復網站
- 怎麼修復網站漏洞之metinfo遠端SQL隱碼攻擊漏洞修補網站SQL
- 網站如何修復保險破綻網站
- 網站漏洞檢測 wordpress sql注入漏洞程式碼審計與修復網站SQL
- phpcms網站漏洞修復遠端程式碼寫入快取漏洞利用PHP網站快取
- 網站漏洞修復服務商對繞過認證漏洞的探討網站
- ecshop仿小米商城原始碼 帶手機移動端原始碼
- Win10安全中心怎麼更新漏洞修復_win10使用安全中心更新漏洞修復教程Win10
- 網站漏洞修復案例之Discuz!3.4最新版本網站