怎么修复网站漏洞之metinfo远程SQL注入漏洞修补
2018年11月23日SINE网站安全检测平台,检测到MetInfo最新版本爆出高危漏洞,危害性较大,影响目前MetInfo 5.3版本到最新的 MetInfo 6.1.3版本,该网站漏洞产生的主要原因是MetInfo的上传代码里的参数值没有进行安全过滤,导致上传路径这里进行伪造路径,并可以插入恶意的代码,以及特殊字符进行上传图片到MetInfo的后台。
MetInfo也叫米拓企业网站建站系统,是目前大多数企业网站使用的一个建站系统,整个系统采用的是php+mysql数据库作为基础架构,支持多功能语言版本以及html静态优化,可视化简单操作,可以自己定义编写API接口,米拓官方提供免费的模板供企业网站选择、网站加速,补丁在线升级,移动端自适应设计,深受广大建站公司的喜欢。
metinfo 漏洞详情利用与metinfo 网站漏洞修复
目前最新的版本以及旧的版本,产生漏洞的原因以及文件都是图片上传代码里的一些代码以及参数值导致该漏洞的产生,在上传图片中,远程保存图片功能参数里可以对传入的远程路径值得函数变量进行修改与伪造,整个metinfo系统并没有对该变量值进行严格的检查,导致攻击者可以利用SQL注入代码进行攻击,我们来测试代码,www*****com/?%23.png加了百分比符合可以绕过远程上传图片的安全过滤,metinfo后台会向目标网址进行请求下载,进而造成漏洞攻击。
metinfo漏洞修复建议:
该网站漏洞,SINE安全已提交报告给metinfo官方,官方并没有给与积极的回应。官方也没有更新关于该metinfo漏洞的补丁,建议企业网站对上传代码这里进行注释,或者对上传的图片格式进行服务器端的安全过滤与检测,尤其GET,POST的请求方式进行检测上传特征码。也可以对图片上传的目录进行脚本权限的控制,取消执行权限,以及PHP脚本执行权限。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
记一次Minecraft游戏服务器搭建实践经历
Minecraft简介 Minecraft是一款沙盒游戏,整个游戏没有剧情,玩家在游戏中自由建设和破坏,透过像积木一样来对元素进行组合与拼凑,轻而易举的就能制作出小木屋、城堡甚至城市,玩家可以通过自己创造的作品来体验上帝一般的感觉。在这款游戏里,不仅可以单人娱乐,还可以多人联机,玩家也可以安装一些模组来增加游戏趣味性。Minecraft几乎不包含任何目前流行的游戏元素。Minecraft使用Java编写,具有极强的适应性,而且功能强大,整个游戏画面就像回到了上个世纪,看上去各种模糊和马赛克,就连人物也是一个方块盒子而已,但是却可以给玩家带来像是玩乐高积木一样的永久乐趣。 需求分析:为了使玩家不再孤独地生存在我的世界里,我们可通过服务器搭建游戏联机平台来让我们共同在一个世界里玩耍。 配置 下面开始具体的服务器端搭建。 服务器选配 本文章采用阿里云云服务器 1 vCPU 1 GB (I/O优化);ecs.t5-lc1m1.small 5Mbps (峰值)进行实验配置。若应用于实际的游戏联机场景中,推荐采用“计算网络增强型实例规格族 sn1ne”(更多实例可参考:云服务器ECS实例规格族)。...
- 下一篇
【问答集锦】热心助人的Java工程师郑国城,排查、解决死锁有什么技巧?
社区将持续介绍优秀的Java专家,本期请到了热心助人的Java研发工程师郑国城 ,在线为开发者解决问题,向郑国城提问请点击:https://yq.aliyun.com/promotion/755 郑国城,Java研发工程师 郑国城,花名:饭娱咖啡;Java研发工程师。主要从事 Java 后端开发,擅长方向为Java Web,Spring,Mybatis。参与过企业购物平台、微信公众号管理等开发项目,目前正在参与微服务项目开发。 郑国城在社区发布的博文: 设计模式之抽象工厂模式Mybatis 中 Oracle 的拼接模糊查询 探讨:通过循环数组或者集合,插入数据库中没有的数据当你无法发现问题所在时,不要简单地把代码或者数据还原探讨:在循环前与在循环中创建对象的区别聚能聊每周精选 第十三期聚能聊每周精选 第十四期聚能聊每周精选 第十五期聚能聊每周精选 第十六期聚能聊每周精选 第十七期聚能聊每周精选 第十八期聚能聊每周精选 第十九期聚能聊每周精选 第二十期 郑国城解答的问题: how to debug java OOMjava中多线程机制jdk9 与jdk8 有哪些不同Spring支持哪...
相关文章
文章评论
共有0条评论来说两句吧...