自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

舊版ECShop漏洞影響眾多B2C商城 360提示網(wǎng)站升級(jí)系統(tǒng)

安全 應(yīng)用安全
3月29日,360網(wǎng)站安全檢測(cè)平臺(tái)發(fā)布漏洞警報(bào)稱,國(guó)內(nèi)大量B2C網(wǎng)上商城正面臨高危漏洞威脅,可能導(dǎo)致網(wǎng)站被黑客入侵控制、消費(fèi)者帳號(hào)密碼等數(shù)據(jù)泄露。據(jù)悉,這部分網(wǎng)站使用了老版本ECShop網(wǎng)店建站系統(tǒng),至今未修復(fù)一個(gè)曝光多年的“本地文件包含漏洞”,為此360網(wǎng)站安全檢測(cè)平臺(tái)已通知客戶升級(jí)ECShop版本,并提供更便捷的代碼修復(fù)方案。

3月29日,360網(wǎng)站安全檢測(cè)平臺(tái)發(fā)布漏洞警報(bào)稱,國(guó)內(nèi)大量B2C網(wǎng)上商城正面臨高危漏洞威脅,可能導(dǎo)致網(wǎng)站被黑客入侵控制、消費(fèi)者帳號(hào)密碼等數(shù)據(jù)泄露。據(jù)悉,這部分網(wǎng)站使用了老版本ECShop網(wǎng)店建站系統(tǒng),至今未修復(fù)一個(gè)曝光多年的“本地文件包含漏洞”,為此360網(wǎng)站安全檢測(cè)平臺(tái)已通知客戶升級(jí)ECShop版本,并提供更便捷的代碼修復(fù)方案。

360網(wǎng)站安全檢測(cè)平臺(tái)服務(wù)網(wǎng)址:http://webscan.#

據(jù)了解,ECShop是業(yè)界知名的B2C開源網(wǎng)店系統(tǒng),適合企業(yè)及個(gè)人快速構(gòu)建個(gè)性化網(wǎng)上商城。早在2010年4月,ECShop官方版本修復(fù)了“本地文件包含漏洞”,但由于大批網(wǎng)站欠缺安全意識(shí),遲遲沒有升級(jí)到V2.7.2及以上版本,因此才會(huì)給黑客長(zhǎng)期攻擊漏洞的機(jī)會(huì),這部分網(wǎng)站比例高達(dá)40%。

經(jīng)360安全工程師分析,舊版ECShop漏洞源于js/calendar/ calendar.php 文件,“由于$lang變量的檢測(cè)不嚴(yán)。黑客可以繞過一些邏輯判斷,將惡意字符串帶入include_once包含語(yǔ)句,造成‘本地文件包含漏洞’利用?!?/P>


圖:360WebScan分析舊版ECShop“本地文件包含漏洞”

360安全工程師表示,黑客借該漏洞可能獲取網(wǎng)站服務(wù)器內(nèi)敏感信息,甚至執(zhí)行任意代碼,進(jìn)而獲取應(yīng)用程序和服務(wù)器權(quán)限,對(duì)B2C電商網(wǎng)站用戶數(shù)據(jù)和賬戶信息形成威脅。同時(shí)由于漏洞曝光日久,漏洞原理和攻擊方法已廣泛傳開,這類“老漏洞”往往更容易吸引大批黑客入侵。

為保護(hù)電商網(wǎng)站業(yè)務(wù)和消費(fèi)者數(shù)據(jù)安全,360建議使用舊版ECShop系統(tǒng)的電商網(wǎng)站立即升級(jí)至官方最新版本,或修改代碼來(lái)封堵漏洞,方法如下:

打開 js/calendar/ calendar.php 文件,找到文件判斷位置:
if (!file_exists('../languages/' . $lang . '/calendar.php'))
{
    $lang = 'zh_cn';
}
按照ECShop官方解決方案將if語(yǔ)句修改為:
if (!file_exists('../languages/' . $lang . '/calendar.php') || strrchr($lang,'.'))

或采取360解決方案修改代碼如下:
if (!file_exists('../languages/' . $lang . '/calendar.php') || !in_array($lang,array("en_us","zh_cn","zh_tw"),true))

責(zé)任編輯:王文文 來(lái)源: 51cto.com
相關(guān)推薦

2011-10-11 09:39:24

Web

2010-07-21 08:51:48

淘寶架構(gòu)

2010-03-09 14:26:20

電子商務(wù)

2011-10-24 10:38:33

炎黃盈動(dòng)BPMB2C

2011-12-06 09:32:24

2010-04-21 14:41:18

2015-03-23 13:50:46

云計(jì)算本質(zhì)B2C

2010-06-21 14:28:36

首屏打開時(shí)間B2C淘寶

2019-01-02 14:11:08

數(shù)字營(yíng)銷

2013-04-27 16:44:54

大數(shù)據(jù)大數(shù)據(jù)全球技術(shù)峰會(huì)

2010-11-30 14:02:58

LBS

2013-04-01 10:50:48

戴爾

2023-06-21 08:34:49

2021-06-15 14:45:10

GitHubLinux漏洞

2013-11-20 10:34:28

SAPSAP中國(guó)商業(yè)同略會(huì)hybris

2010-05-25 10:09:40

百度B2C

2013-01-29 14:08:11

統(tǒng)一通信B2CCRM

2012-09-19 16:07:02

2014-09-03 14:11:36

福祿克網(wǎng)絡(luò)

2015-02-02 13:57:15

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)