91视频观看免费_91亚洲国产亚洲国产亚洲_91亚洲精品乱码久久久久久蜜桃_国产男人的天堂_黄色免费短视频_天堂一区二区三区

產(chǎn)品描述


需求和架構(gòu)階段:基于業(yè)務(wù)場(chǎng)景的威脅建模 (STAC),以威脅建模賦能方式教會(huì)需求分析和架構(gòu)審計(jì)人員對(duì)項(xiàng)目?jī)?nèi)場(chǎng)景潛在場(chǎng)景風(fēng)險(xiǎn)進(jìn)行識(shí)別和剝離,通過(guò)威脅建模針對(duì)性提出安全方案,用于后續(xù)研發(fā)等環(huán)節(jié)的解決或規(guī)避。
*近我們SINE安全在對(duì)帝國(guó)CMS系統(tǒng)進(jìn)行代碼安全審計(jì)的時(shí)候,發(fā)現(xiàn)該系統(tǒng)存在網(wǎng)站漏洞,受影響的版本是EmpireCMS V7.5,從帝國(guó)**網(wǎng)站下載到本地,我們?nèi)斯?duì)其代碼進(jìn)行詳細(xì)的漏洞檢測(cè)與安全代碼分析。共計(jì)發(fā)現(xiàn)三個(gè)高危漏洞,都是在網(wǎng)站的后臺(tái)管理頁(yè)面上的功能發(fā)現(xiàn)的。該漏洞的產(chǎn)生,*根源的問(wèn)題是沒(méi)有對(duì)get,post提交方式進(jìn)行嚴(yán)格的安全效驗(yàn)與過(guò)濾,導(dǎo)致可以插入惡意代碼到后端服務(wù)器中去處理,導(dǎo)致漏洞的發(fā)生。帝國(guó)CMS系統(tǒng),簡(jiǎn)單給大家介紹一下,目前很多站長(zhǎng),以及企業(yè)建站,都在使用該套系統(tǒng),快速,便捷,易于搜索引擎收錄,采用的是B/S架構(gòu)開(kāi)發(fā),php語(yǔ)言+Mysql數(shù)據(jù)庫(kù),支持大并發(fā)同時(shí)訪問(wèn),可以承載較多的用戶快速的訪問(wèn)網(wǎng)站的各個(gè)頁(yè)面與內(nèi)容,模板自定義化,可以設(shè)置標(biāo)簽與自行設(shè)計(jì)網(wǎng)站外觀,靜態(tài)html生成,還有采集功能,深受廣大站長(zhǎng)和網(wǎng)站運(yùn)營(yíng)者的喜歡。我們SINE安全技術(shù)在對(duì)該代碼進(jìn)行安全檢測(cè)與滲透測(cè)試的手,會(huì)先大體看下代碼,熟悉整個(gè)網(wǎng)站的架構(gòu),數(shù)據(jù)庫(kù)配置文件,以及入口調(diào)用到的文件,通常調(diào)用到的安全規(guī)則是如何寫(xiě)的,多個(gè)方面去大體的了解該代碼,目前滲透測(cè)試中,發(fā)現(xiàn)的網(wǎng)站漏洞有:SQL注入漏洞,網(wǎng)站敏感信息泄露,初始化安裝功能漏洞,直行平行越權(quán)邏輯漏洞,任意文件上傳漏洞,登錄繞過(guò)漏洞,短信驗(yàn)證碼漏洞,找回密碼漏洞,數(shù)據(jù)庫(kù)備份webshell,XSS跨站,CSRF漏洞等待。
首先我們檢測(cè)到的是帝國(guó)安裝代碼功能上存在可以插入惡意代碼漏洞,在install安裝目錄下的index.php文件中,可以查到表的前綴,也就是獲取前端提交過(guò)來(lái)的參數(shù),然后繼續(xù)往下看,data目錄下的fun.php代碼里的參數(shù)并沒(méi)有做任何的安全效驗(yàn),導(dǎo)致可以直接插入惡意代碼寫(xiě)入到配置文件config.php中去。漏洞詳情如下圖:
后臺(tái)還存在get webshell漏洞,打開(kāi)后臺(tái)管理功能頁(yè)面,選擇管理首頁(yè)模板,緊接著右鍵點(diǎn)擊增加首頁(yè)方案中,復(fù)制漏洞exp代碼: 解密base64后是:ZWNobyAnPD9waHAgZXZhbCgkX1JFUVVFU1RbaHBdKTsnPnNoZWxsLnBocA=>echo 'shell.php寫(xiě)到模板內(nèi)容頁(yè)面里,左鍵點(diǎn)擊提交,再點(diǎn)擊啟用此方案,就在會(huì)e/admin/template/文件夾下生成一個(gè)shell.php文件。
關(guān)于帝國(guó)CMS漏洞的修復(fù)辦法,對(duì)所有的get,post請(qǐng)求做安全過(guò)濾,也可以直接在eaddslashes2的參數(shù)里增加惡意代碼的攔截機(jī)制,先檢測(cè)后放行,該漏洞的利用條件是需要有后臺(tái)管理員權(quán)限,利用的不是太多,建議對(duì)網(wǎng)站后臺(tái)的管理目錄進(jìn)行更改,或者直接將管理員的密碼設(shè)置的復(fù)雜一些。如果您對(duì)網(wǎng)站漏洞修復(fù)不是太懂的話,也可以找專業(yè)的網(wǎng)站安全公司來(lái)處理,國(guó)內(nèi)SINE安全,啟明星辰,綠盟,都是比較不錯(cuò)的,網(wǎng)站漏洞經(jīng)常出現(xiàn),也請(qǐng)網(wǎng)站的運(yùn)營(yíng)者多多關(guān)注EmpireCMS的**,一有補(bǔ)丁就立即修復(fù)掉,將安全損失降到*低。
限制管理網(wǎng)絡(luò)的管理接口訪問(wèn);如果無(wú)法做到這一點(diǎn),則要在上游設(shè)備(交換機(jī)和路由器)使用ACL,限制發(fā)起管理會(huì)話的來(lái)源。
由于攻擊也在進(jìn)化,所以要定期檢查滲透測(cè)試。要保持OpenVAS和Metasploit等工具的更新,而且它們可以使用的攻擊庫(kù)也在穩(wěn)步增長(zhǎng)。
鞍山網(wǎng)站安全
三類*有代表性、安全威脅等級(jí)*高的安全漏洞
SQL注入二、跨站腳本 (XSS)三、任意命令執(zhí)行
鞍山網(wǎng)站安全

-/gbadeeb/-

http://m.yawnesf.cn

產(chǎn)品推薦

主站蜘蛛池模板: 久久免费特黄毛片 | www久久爱com| 久久精品中文字幕大胸 | 国产香蕉国产精品偷在线观看 | 日日摸夜夜添夜夜添一区二区 | 国产精品免费观在线 | www.青草视频| 九九久久免费视频 | 亚洲av永久无码天堂网小说区 | 狠狠干2015| 漂亮邻居给我做性教育在线观看 | 精品久久久久久中文 | 欧美精品色婷婷五月综合 | 少妇被又大又粗又爽毛片 | 天天鲁一鲁 | 欧美日韩精品一区二区在线线 | 亚洲va在线va天堂va偷拍 | 欧洲1区二区三区二页 | 67194熟妇在线永久免费观看 | 蜜桃影片在线播放网站免费观看 | av无码天堂一区二区三区 | 久草免费资源站 | 国产在线观看精品一区二区三区 | 色综合久久久久久久久五月 | 草草影院www色欧美极品 | 99精品99| 金8国欧美系列在线 | 草草影院ccyy国产日本欧美 | 亚洲av日韩精品久久久久久 | 青青操网站| 亚洲在线欧美 | 国产在线精品观看 | 啦啦啦www播放日本观看 | 在线精品一区二区三区 | 少妇被又大又粗又爽毛片久久黑人 | 亚洲欧美精品suv | 91在线电影李宗瑞 | 久久九九亚洲精品 | 欧美同性男军官gay粗大 | 国自产偷精品不卡在线 | 人妻少妇久久中文字幕一区二区 |