自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

ShopEx曝SQL注入漏洞 電商網(wǎng)站面臨拖庫(kù)威脅

安全 漏洞
近日,烏云漏洞平臺(tái)爆料稱(chēng)ShopEx 4.8.5版存在SQL注入漏洞,黑客利用該漏洞可獲得網(wǎng)站管理員密碼,進(jìn)而控制網(wǎng)站服務(wù)器,竊取用戶帳號(hào)密碼(又稱(chēng)為“拖庫(kù)”)。

近日,烏云漏洞平臺(tái)爆料稱(chēng)ShopEx 4.8.5版存在SQL注入漏洞(http://www.wooyun.org/bugs/wooyun-2010-08597 ),黑客利用該漏洞可獲得網(wǎng)站管理員密碼,進(jìn)而控制網(wǎng)站服務(wù)器,竊取用戶帳號(hào)密碼(又稱(chēng)為“拖庫(kù)”)。360網(wǎng)站安全檢測(cè)平臺(tái)發(fā)現(xiàn),目前絕大多數(shù)ShopEx網(wǎng)站用戶均存在該漏洞,主要為電子商務(wù)類(lèi)網(wǎng)店。

360網(wǎng)站安全檢測(cè)平臺(tái)服務(wù)網(wǎng)址:http://webscan.#

ShopEx是國(guó)內(nèi)市場(chǎng)占有率***的網(wǎng)店軟件之一,眾多知名商城網(wǎng)店、分銷(xiāo)網(wǎng)站,以及品牌商城均使用ShopEx建站并進(jìn)行管理。SQL注入則是最常見(jiàn)的網(wǎng)站高危漏洞,之前CSDN等網(wǎng)站泄密大多與SQL注入漏洞有關(guān)。黑客利用ShopEx的漏洞獲取管理員MD5密碼后,可碰撞破解獲得原始密碼,破解成功率一般在95%以上。

360網(wǎng)站安全檢測(cè)平臺(tái)分析認(rèn)為,導(dǎo)致ShopEx SQL注入漏洞的核心函數(shù)是:\core\model_v5\trading\mdl.goods.php(圖1)

ShopEx曝SQL注入漏洞 電商網(wǎng)站面臨拖庫(kù)威脅

圖1:導(dǎo)致ShopEx存在SQL注入漏洞的核心函數(shù)

ShopEx曝SQL注入漏洞 電商網(wǎng)站面臨拖庫(kù)威脅

圖2:函數(shù)被調(diào)用

(圖2)中的函數(shù)在\core\shop\controller\ctl.product.php 文件中被調(diào)用。

由于漏洞影響用戶眾多,且對(duì)網(wǎng)站危害較大,所以360安全檢測(cè)平臺(tái)在***時(shí)間向旗下用戶發(fā)送了告警郵件,同時(shí)建議所有使用ShopEx用戶立即下載安裝官方提供的補(bǔ)丁進(jìn)行修復(fù),并定期使用360安全檢測(cè)服務(wù)隨時(shí)掌控網(wǎng)站安全狀態(tài)。

ShopEx官方補(bǔ)丁下載地址:http://bbs.shopex.cn/read.php?tid-269636.html

關(guān)于360網(wǎng)站安全檢測(cè)平臺(tái)(服務(wù)網(wǎng)址:http://webscan.# )

360網(wǎng)站安全檢測(cè)平臺(tái)是國(guó)內(nèi)***集網(wǎng)站漏洞檢測(cè)、網(wǎng)站掛馬監(jiān)控、網(wǎng)站篡改監(jiān)控于一體的免費(fèi)檢測(cè)平臺(tái),擁有全面的網(wǎng)站漏洞庫(kù)及蜜罐集群檢測(cè)系統(tǒng),能夠***時(shí)間協(xié)助網(wǎng)站檢測(cè)修復(fù)漏洞。2011年,360網(wǎng)站安全監(jiān)測(cè)平臺(tái)曾協(xié)同360團(tuán)購(gòu)導(dǎo)航,為國(guó)內(nèi)數(shù)百家主流團(tuán)購(gòu)網(wǎng)站提供了免費(fèi)網(wǎng)站漏洞檢測(cè)服務(wù)并提供修復(fù)建議,提高了團(tuán)購(gòu)網(wǎng)站整體安全水平。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 天極網(wǎng)
相關(guān)推薦

2013-06-05 13:56:11

2014-10-11 11:44:02

2009-05-04 11:50:15

2024-08-22 12:38:03

2012-09-06 15:30:38

2015-03-13 19:22:03

2012-10-26 15:11:56

云計(jì)算Puppet

2012-12-19 10:36:06

2011-05-25 19:22:45

2024-05-08 16:32:35

2017-02-17 08:14:27

2012-02-17 09:18:49

電商iPad下架

2025-04-28 07:15:00

2024-07-01 12:22:02

2013-07-05 09:15:28

Android

2023-04-04 22:20:53

2010-03-02 09:48:40

2009-11-02 13:47:09

2009-10-25 13:32:09

2021-09-16 09:05:45

SQL注入漏洞網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)