ecshop フルシリーズ バージョン ウェブサイトの脆弱性 リモート コード実行 SQL インジェクションの脆弱性

ecshop フルシリーズ バージョン ウェブサイトの脆弱性 リモート コード実行 SQL インジェクションの脆弱性

月収10万元の起業の夢を実現するミニプログラム起業支援プラン

ecshopの脆弱性は、2018年9月12日にセキュリティ組織によって公開されました。この脆弱性の影響範囲は広く、ecshop 2.73バージョンと最新の3.0、3.6、4.0バージョンはすべてこのecshopの脆弱性の影響を受けます。主な脆弱性は、リモートコードを使用してSQLインジェクションステートメントを実行することです。これにより、SQLクエリコードの挿入とWebサイトサーバーへのコードの書き込みが可能になります。深刻な場合は、サーバー管理者権限を直接取得できます。一部のWebサイトでは仮想ホストを使用しており、Webサイトのftp権限を直接取得できます。脆弱性のPOCが公開されており、簡単に使用できます。現在、多くのショッピングモールのWebサイトが攻撃され、大きな被害が発生しています。これを受けて、SINE Securityでは、ECSHOPの脆弱性の詳細、Webサイトの脆弱性を修正する方法、Webサイトのセキュリティを展開する方法について詳しく説明しています。

ecshopの脆弱性の原因

ウェブサイトのルート ディレクトリにある user.php コードの脆弱性の根本的な原因は、リモート関数を呼び出すときに表示値に直接挿入できる悪意のある SQL インジェクション ステートメントです。これにより、MySQL データベースのコンテンツを照会してウェブサイトの構成ファイルにデータを書き込んだり、データベースがウェブサイト ディレクトリにファイルをリモートでダウンロードしたりできるようになります。

このリファラーの内容は、ウェブサイトにリモートでスクリプトをダウンロードするように要求することです。ダウンロードが成功すると、スクリプトは直接 SINE.php という名前になります。攻撃者はこのファイルを開くと、ウェブサイトで読み取り、書き込み、アップロード、ダウンロードなどの操作を実行できるほか、直接サーバーに侵入してサーバー管理者権限を取得することもできます。

ecshop 脆弱性修正

現在、ecshop は公式にバージョンアップを行っておらず、脆弱性パッチも発表していません。SINE Security では、ウェブサイト運営者に対し、ウェブサイト構成ディレクトリの lib_insert.php 内の id と num のデータを整数に変換するか、ウェブサイトの user.php の名前を変更するか、ユーザー管理センターへのログインを停止するか、専門のウェブサイト セキュリティ会社を見つけて脆弱性パッチを修復し、ウェブサイト セキュリティのテストと展開を適切に行うことを推奨します。ウェブサイトの画像ディレクトリの書き込みを閉じ、画像の PHP スクリプトの実行権限を解除します。

元のタイトル: ecshop フルシリーズ版ウェブサイトの脆弱性、リモートコード実行、SQL インジェクションの脆弱性

キーワード: セキュリティの脆弱性

<<:  百度の重みは14日間で0から4に増加

>>:  U-Mail: 写真付きの美しい EDM メールを作成する

推薦する

「2021スマートエコノミーサミットフォーラム」開催、百度スマートクラウドの4大アップグレードが産業インテリジェンスを加速

7月29日、北京で「2021スマート経済サミットフォーラム」が開催された。会議では、産業インテリジェ...

Kubernetesネットワークポリシーについてはこの記事で十分です

現在、多くの組織がアプリケーションの実行に Kubernetes を採用しています。そのため、Kub...

操作:Baidu Xiong Zhangアカウント認可TP、Xiong Zhangアカウント操作専用!

最近、百度は熊張昊の「春竹の子計画」を正式に開始しました。これは、高品質のコンテンツを持つ中小規模の...

2019 年はエンタープライズ クラウド サービスにとって画期的な年となるでしょうか?

クラウド コンピューティングにおける革新は引き続き生まれています。拡大する市場を背景に、クラウド コ...

Googleを最適化する方法

GOOGLE に最適化されたキーワードは単語だけに限定されず、フレーズや語句も含める必要があります。...

フロントエンドクラウドコンピューティングでサーバーレスコンピューティングを実装する方法

企業は、アプリケーション全体をクラウドに移行せずに、既存のアプリケーション用のクラウド フロントエン...

ウェブマスターネットワークからの毎日のレポート:百度が旅行ウェブサイトの価格競争を開始するためにクラウドサービスを開始

Baidu、開発者にAPIを提供するクラウドサービスプラットフォームを正式に開始9月3日午前のニュー...

分散ログストレージシステム - LogDevice

序文分散システムに取り組んだことがある人なら誰でも、大規模クラスターで高同時実行トランザクションを処...

クラウドコンピューティングは頂点に一歩近づいた

小説では、頂点から一歩手前の修行段階を「頂点まで半歩」と呼ぶことが多い。 1946年、アメリカで世界...

プロダクトマネージャー向けウェブサイト最適化

ウェブサイトの検索エンジン最適化 (SEO) を行う理由:ウェブサイトのトラフィック ソースの中で、...

91ワイヤレスCEO胡沢民氏:モバイルインターネットへの投資は慎重傾向

5月10日に開催された2012年グローバルモバイルインターネットカンファレンスで、NetDragon...

外部ツールはSaaSモードのクラウドデータウェアハウスMaxComputeプラクティスに接続します

この共有については、4つの側面から説明します。 01 MaxComputeエコシステムへの参入02 ...

ユーザー心理の観点からショッピングガイドサイトの新しいモデルを議論する

ショッピングガイド ウェブサイトの時代において、ショッピングガイド ウェブサイトについて語ることは、...