ecshop フルシリーズ バージョン ウェブサイトの脆弱性 リモート コード実行 SQL インジェクションの脆弱性

ecshop フルシリーズ バージョン ウェブサイトの脆弱性 リモート コード実行 SQL インジェクションの脆弱性

月収10万元の起業の夢を実現するミニプログラム起業支援プラン

ecshopの脆弱性は、2018年9月12日にセキュリティ組織によって公開されました。この脆弱性の影響範囲は広く、ecshop 2.73バージョンと最新の3.0、3.6、4.0バージョンはすべてこのecshopの脆弱性の影響を受けます。主な脆弱性は、リモートコードを使用してSQLインジェクションステートメントを実行することです。これにより、SQLクエリコードの挿入とWebサイトサーバーへのコードの書き込みが可能になります。深刻な場合は、サーバー管理者権限を直接取得できます。一部のWebサイトでは仮想ホストを使用しており、Webサイトのftp権限を直接取得できます。脆弱性のPOCが公開されており、簡単に使用できます。現在、多くのショッピングモールのWebサイトが攻撃され、大きな被害が発生しています。これを受けて、SINE Securityでは、ECSHOPの脆弱性の詳細、Webサイトの脆弱性を修正する方法、Webサイトのセキュリティを展開する方法について詳しく説明しています。

ecshopの脆弱性の原因

ウェブサイトのルート ディレクトリにある user.php コードの脆弱性の根本的な原因は、リモート関数を呼び出すときに表示値に直接挿入できる悪意のある SQL インジェクション ステートメントです。これにより、MySQL データベースのコンテンツを照会してウェブサイトの構成ファイルにデータを書き込んだり、データベースがウェブサイト ディレクトリにファイルをリモートでダウンロードしたりできるようになります。

このリファラーの内容は、ウェブサイトにリモートでスクリプトをダウンロードするように要求することです。ダウンロードが成功すると、スクリプトは直接 SINE.php という名前になります。攻撃者はこのファイルを開くと、ウェブサイトで読み取り、書き込み、アップロード、ダウンロードなどの操作を実行できるほか、直接サーバーに侵入してサーバー管理者権限を取得することもできます。

ecshop 脆弱性修正

現在、ecshop は公式にバージョンアップを行っておらず、脆弱性パッチも発表していません。SINE Security では、ウェブサイト運営者に対し、ウェブサイト構成ディレクトリの lib_insert.php 内の id と num のデータを整数に変換するか、ウェブサイトの user.php の名前を変更するか、ユーザー管理センターへのログインを停止するか、専門のウェブサイト セキュリティ会社を見つけて脆弱性パッチを修復し、ウェブサイト セキュリティのテストと展開を適切に行うことを推奨します。ウェブサイトの画像ディレクトリの書き込みを閉じ、画像の PHP スクリプトの実行権限を解除します。

元のタイトル: ecshop フルシリーズ版ウェブサイトの脆弱性、リモートコード実行、SQL インジェクションの脆弱性

キーワード: セキュリティの脆弱性

<<:  百度の重みは14日間で0から4に増加

>>:  U-Mail: 写真付きの美しい EDM メールを作成する

推薦する

なぜあなたのウェブサイトの記事は掲載されていないのですか?王奇は100%明確な分析を持っています

1. 概要現在、多くのウェブマスターのウェブサイトは適切にインクルードされていないか、ウェブサイトの...

Docker はクリーンな Ubuntu システムを作成し、Android ソースコードをコンパイルします

序文イントラネット上のサーバーは通常、多くのプログラムを実行する Ubuntu です。 Androi...

Baiduの大規模アップデートについての考察: Baiduを最適化するためにGoogleのアルゴリズムから始めた

長い間記事を書いていなかったので、少しさびついてしまった気がします。自分のウェブサイトを立ち上げたと...

「中学高」が打ち砕いたのは、ネットセレブ経済のバブルだった

暑い夏には、アイスクリームやアイスキャンディーの売り上げが急増しました。ネットセレブの商品が複数、安...

趣頭条は「成長の罠」から脱出

3月4日、 Qutoutiao (NASDAQ: QTT)は第4四半期および通年の財務報告書を発表し...

「オルタナティブクラウド」移行戦略 | 3種類のクラウド移行パス、複数当事者のコラボレーション

コストパフォーマンスと使いやすさに優れた「オルタナティブクラウド」サービスは、スタートアップ企業や中...

ElasticSearch の基本概念とクラスター分散の基礎となる実装

[[333989]]ディープページングによるマシンパフォーマンスの問題最近、ElasticSearc...

リンク交換に関する包括的な理解

リンク交換は、友好リンクまたは相互リンクとも呼ばれます。このようなリンクはリソースを補完することがで...

U-Mail: EDM のパーソナライズとカスタマイズを実現するにはどうすればよいでしょうか?

2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っていますオフィスワ...

Baidu サイトコレクションと K サイトルール

1. 自動ジャンプを使用するページは、Baidu によって破棄される場合があります。これについては特...

Baidu Sandboxへの参加から退出まで、忘れられないウェブサイト構築体験

2012 年 7 月 11 日は、私にとって忘れられない日です。なぜなら、この日、私が数年間懸命に運...

Bilibiliは積極的に収益化していますか?

Bilibiliは重大な岐路に立たされている。コンテンツに固執すべきか、それとも積極的に収益化すべき...

3大インターネット業界は米国のサーバーレンタルを好む

インターネットの急速な発展に伴い、中国の主要ネットワーク産業の急速な発展傾向は持続的に高まっています...

ウェブサイトを検索エンジンにとってより魅力的なものにする方法

インターネット マーケティングはマーケティングの主流となっています。ますます多くの企業がインターネッ...

Akamai IoT エッジ プラットフォームをベースにしたサーバーレス位置情報共有アプリケーションの構築方法

地理的位置に関連するアプリケーションについては、誰もがよくご存知だと思います。 IMソフトウェアでの...