动易网络发布的漏洞补丁公告
[导读]本站在此之前也被人用利用此漏洞上传过木马文件,请使用动力的用户尽快更新。 -------------------------------------------------------------------------- 发现严重安全漏洞、补丁及解决方法 漏洞现象:黑客可以利...
本站在此之前也被人用利用此漏洞上传过木马文件,请使用动力的用户尽快更新。
--------------------------------------------------------------------------
发现严重安全漏洞、补丁及解决方法
漏洞现象:黑客可以利用漏洞上传木马程序到网站,然后利用木马进一步取得网站控制权。
安全等级:严重
受影响的版本:动力/动易所有版本
漏洞分析:
因上传文件在设计上存在着一处考虑不周的情况,使用黑客可以通过自己构造上传文件表单进行提交上传数据,然后上传扩展名为.cer的文件(此文件也是通过asp.dll)来解析。
解决方法:
1、检查网站目录中是否存在扩展名为.cer、.cdx的文件,若有,立即删除。
2、在网站属性中删除全部映射,只留下 .asp .asa两个。特别要删除.cer的映射。(可选)
3、修改UpFile_Article.asp、Upfile_Dialog.asp、UpFile_Photo.asp、UpFile_Soft.asp、Upfile_AdPic.asp、UpFile_SoftPic.asp这几个有关上传的文件,找到如下这行:
动易用户:
for each FormName in objUpload.file '列出所有上传了的文件
动力用户:
for each formName in upload.file '列出所有上传了的文件
在这一行下加上如下这一行代码:
EnableUpload=False
即可。
或者下载我们提供的补丁。覆盖原文件。
4、最好检查一下网站中的所有文件。如果是自己的服务器,请再检查是否已经上传了其他木马程序。
补丁下载:
- 转载请注明来源:IT学习网 网址:http://www.t086.com/ 向您的朋友推荐此文章
- 特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系我们,我们会尽快予以更正。