织梦的漏洞能导致什么危害?

织梦的漏洞能导致什么危害?,第1张

开学了,返校了,又在宿舍上网了,但现在的校园网安全吗暑假中,DeDeCMS系统曝出了严重的漏洞,这个系统在很多学校的校园网中存在,黑客利用该漏洞就可以控制校园网,进行挂马、嵌入病毒……不过校园网中不乏电脑高手,下面我们就来看看“红帽”同学对自己学校网站的开学安全检测。

我的网名叫“红帽”,我猜每一个大学校园里,都有像我这样的一号人,我们对电脑充分的了解,面对互联网海洋时,就如同游泳池中的菲尔普斯一样。无论你需要找到什么东西,只要它存在于互联网之中,或者在互联网中生活过一段时间,我都能够帮助你找到源头,或者帮你把你感兴趣的东西弄到手。你猜对了,我就是黑客,活跃在校园里面的黑客。

我自认为算是高手,帮同学从别的黑客手里**回被窃的账号,在网吧让一个讨厌鬼不停的更换电脑,也曾经尝试着入侵NASA的计算机网络。

这段日子正是开学的日子,我准备对我的学校网站进行了一次安全检测。或许你要问,为什么要对自己学校的网站进行安全检测我们学校用了DeDeCMS系统(中文名称是织梦内容管理系统),这个系统在很多学校中被使用。

博弈主题:攻击DeDeCMS整站系统

技术难度:★★★★

重点知识:如何用新的DeDeCMS漏洞来入侵

DeDeCMS系统被很多学校使用并不能让我产生检测自己学校的网站的念头,真正让我产生这个念头的原因是这个系统最近曝出了严重的漏洞,不知道网管补上该漏洞没有,如果没有补上,大家回校后上校园网就危险了。

DeDeCMS身藏URL编码漏洞

这次DeDeCMS新出的漏洞是一个URL编解码漏洞,导致漏洞出现的原因是DeDeCMS的设计者在joblistphp、guestbook_adminphp等文件中对orderby参数未做过滤。黑客可以利用这些漏洞查询数据库的敏感信息,例如管理员密码、加密key等,一旦这些敏感资料被黑客掌握,要在校园网内挂马就是轻而易举的事情了,真危险。

小知识:编码是将源对象内容按照一种标准转换为一种标准格式内容。解码是和编码对应的,它使用和编码相同的标准将编码内容还原为最初的对象内容。编解码的目的最初是为了加密信息,经过加密的内容不知道编码标准的人很难识别。

实战入侵

既然知道了漏洞的成因,下面就来亲手检测一下。目前有两种方案可以实现DeDeCMS整站系统的入侵,一种是PHP脚本的入侵方案,采用这种方案,需要先在自己的本机调试好PHP解析环境,然后登录入侵的目标网站,在PHP环境中运行漏洞测试代码。不过这种方案实行起来相对复杂,因此我使用第二种进行检测,通过漏洞检测注入程序直接注入。

首先,登录学校的网站。然后打开《DeDeCMS漏洞注入检测程序》,点击“Target

Infomation”标签选项,在“URL”一项后面将寻找到的有DeDeCMS系统漏洞的网址复制粘贴到地址输入框,这里利用DeDeCMS的网站路径地址“/include/htmledit/indexphp”得到网站的物理路径。

在登录系统之后,复制浏览器地址栏中的网站路径,例如[url=http://wwwhackercom/dedecms5/include/htmledit/indexphpmodetype=basic&height[]=chinaren]http://wwwhackercom/dedecms5/include/htmledit/indexphpmodetype=basic&height[]=chinaren[/url],然后复制粘贴提交测试,粘贴完成后点击“Check”按钮,测试网站是否符合条件

我自己是做网站的,回答一下你的问题吧:

一、dedecms系统本身分开源和商用两类,一般建站的人都是使用的开源的,如果你是联系dede做的话就是商用版。2个版本差异不大,主要是二次开发服务,商用版提供得更多。你找的这类做网站的公司,应该是使用的开源版,这个问题不大。

二、交付网站的时候,需要注意几点:

1、对方是否按照需求书要求进行建站,所有功能是否实现。最好做一个穿越测试,测试通过,未现BUG即可。如果有BUG但是你交付后才发现,这就要看你们的后续服务协议如何规定的了。我个人一般是无所谓,有问题,即使你付款了,我还是会给你弄好。

2、各个浏览器是否兼容。目前各种浏览器的使用者都有,IE、chrome、Firefox都有使用者。IE使用者又包含IE6、IE7、IE8等。不同浏览器对网页布局的兼容性不同,很可能出现在IE7下显示正常的网页,在IE6下出现错位等等情况。因此,你需要验证不同浏览器下,显示是否存在异常。有异常的,要让对方修改,确保各种浏览器下显示的网页均一致,且正常。

3、确认后续服务和维护协议。网站交付后,在添加/发布信息时可能出现问题,该公司需要给你们一个操作手册之类的说明文档;网站SEO方面,是否包含在售后协议中;如果网站被挂马,如何处理(响应时间、恢复时间、恢复方法);网站数据定期备份,备份后数据是你们保存还是该公司保存;域名、服务器(或虚拟主机)何时到期,到期后的续费流程是什么;其他故障的应急方案(比如主机或服务器上有无IIS限制,如果超过访问数如何处理等,再比如服务器提供商方出现问题,导致所有数据丢失,此时应当如何处理等等)我只是随便列举了几项,更多的要根据你们的实际情况于对方约定好。

4、将域名提供商、服务器(或虚拟主机)提供商的信息告知你。同时,域名的管理密码,服务器访问地址、账号和密码(虚拟主机则至少提供FTP的账号、地址、密码信息),数据库账号密码告知你。一般在维护协议中,约定了后续域名和服务器(或虚拟主机)续费是做网站的一方在到期前联系你,让你转账支付,但是这个有弊端(比如对方忘记了,或者你忙,当时没有及时转账,导致域名到期网站无法访问等情况),所以最好你自己掌握这些信息,届时你可以自己去续费。

有什么疑问再补充提问吧

dedecms漏洞危害主要有:

1泄漏管理员密码和所有网站数据,用户辛苦搭建的网站被人窃取,或公司网站丢失商业数据。

2被黑客上传恶意程序,并用于攻击其他网站。该恶意程序将瞬间消耗完服务器带宽,无法提供正常服务。

为降低dedecms受漏洞影响被黑的可能,请进行以下操作:

1更改管理员密码,加强密码强度

2更改后台管理地址

3关注官方论坛,第一时间更新dedecms补丁

4使用腾讯电脑管家等安全软件对利用该漏洞的钓鱼盗号网站进行拦截。

DABAN RP主题是一个优秀的主题,极致后台体验,无插件,集成会员系统
网站模板库 » 织梦的漏洞能导致什么危害?

0条评论

发表评论

提供最优质的资源集合

立即查看 了解详情