站長資訊網
        最全最豐富的資訊網站

        如何修復網站漏洞之metinfo遠程SQL注入漏洞

        2018年11月23日SINE網站安全檢測平臺,檢測到MetInfo最新版本爆出高危漏洞,危害性較大,影響目前MetInfo 5.3版本到最新的 MetInfo 6.1.3版本,該網站漏洞產生的主要原因是MetInfo的上傳代碼里的參數值沒有進行安全過濾,導致上傳路徑這里進行偽造路徑,并可以插入惡意的代碼,以及特殊字符進行上傳圖片到MetInfo的后臺。

        如何修復網站漏洞之metinfo遠程SQL注入漏洞

        MetInfo也叫米拓企業網站建站系統,是目前大多數企業網站使用的一個建站系統,整個系統采用的是php+mysql數據庫作為基礎架構,支持多功能語言版本以及html靜態優化,可視化簡單操作,可以自己定義編寫API接口,米拓官方提供免費的模板供企業網站選擇、網站加速,補丁在線升級,移動端自適應設計,深受廣大建站公司的喜歡。

        metinfo 漏洞詳情利用與metinfo 網站漏洞修復

        如何修復網站漏洞之metinfo遠程SQL注入漏洞

        目前最新的版本以及舊的版本,產生漏洞的原因以及文件都是圖片上傳代碼里的一些代碼以及參數值導致該漏洞的產生,在上傳圖片中,遠程保存圖片功能參數里可以對傳入的遠程路徑值得函數變量進行修改與偽造,整個metinfo系統并沒有對該變量值進行嚴格的檢查,導致攻擊者可以利用SQL注入代碼進行攻擊,我們來測試代碼,www*****com/?%23.png加了百分比符合可以繞過遠程上傳圖片的安全過濾,metinfo后臺會向目標網址進行請求下載,進而造成漏洞攻擊。

        metinfo漏洞修復建議:

        該網站漏洞,SINE安全已提交報告給metinfo官方,官方并沒有給與積極的回應。官方也沒有更新關于該metinfo漏洞的補丁,建議企業網站對上傳代碼這里進行注釋,或者對上傳的圖片格式進行服務器端的安全過濾與檢測,尤其GET,POST的請求方式進行檢測上傳特征碼。也可以對圖片上傳的目錄進行腳本權限的控制,取消執行權限,以及PHP腳本執行權限。

        本文來源:www.sinesafe.com

        贊(0)
        分享到: 更多 (0)
        網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
        主站蜘蛛池模板: 国产精品久久久亚洲| 精品视频无码一区二区三区| 亚洲?V无码成人精品区日韩| 国产精品亚洲一区二区三区在线| 精品精品国产欧美在线小说区| 国产精品久久久久9999高清| 无码日韩精品一区二区免费| 精品人妻少妇一区二区三区| 国产福利视精品永久免费| 真实国产乱子伦精品视频| 国产亚洲精品高清在线| 影视网欧洲精品| 国产精品成人观看视频免费| 精品无码AV无码免费专区| 亚洲精品成人片在线观看精品字幕| 久久综合精品国产一区二区三区| 国产精品玖玖美女张开腿让男人桶爽免费看 | 精品视频一区二区三三区四区| 亚洲国产精品不卡毛片a在线| 精品久久久久久久久久中文字幕| 2021国产三级精品三级在专区| 久久96国产精品久久久| 国产精品久久久久无码av| 国产精品高清一区二区三区| 国产精品久久久久久吹潮| 精品亚洲成a人片在线观看 | 亚洲国产精品嫩草影院久久| 久久亚洲国产成人精品无码区| 久久99亚洲综合精品首页| 精品无码综合一区| 精品第一国产综合精品蜜芽| 国产国产成人精品久久| 精品久久人人爽天天玩人人妻| 国产精品麻豆VA在线播放| 99精品国产一区二区| 亚洲第一精品在线视频| 92国产精品午夜福利免费| 欧美亚洲国产成人精品| 亚洲精品天天影视综合网| 99久久亚洲综合精品网站| 国产高清一级毛片精品|