当前位置:万网互联首页 > 帮助中心 > 阅读:

关于织梦(DEDE)系统最新漏洞和修补通知

关于织梦(DEDE)系统最新漏洞和修补通知

 
分享到:
 
发布时间:2013-7-9 16:17:23
 
尊敬的用户:
鉴于近期因dedecms程序暴出漏洞被部分不法分子利用,导 致部分用户所使用的空间、vps、托管租用产品受到极大影响, 我司建议从以下几方面着手对服务器及站点程序进行安全加固, 以保证业务有效正常运行。
1、 立刻检查网站后台用户名密码是否正常,查看登录日志是否 异常。
2、 立刻备份网站程序及数据库文件。
3、 更新程序到最新版本(并不能完全解决故障,需配合其他建 议执行)。
4、 注册使用360网站卫士(wangzhan.360.cn)。
5、 立刻清理木马(使用护卫神或网站安全狗扫描站点程序文件 )。
6、 加强服务器安全(如在防火墙中禁用UDP等)。
7、 将plus目录权限更改至最低。
8、 如果网站用不到会员中心,可将member目录删除或更名。
9、 清除网站程序文件内所有注释内容。
10、 更换程序,使用其他cms程序替代dedecms。

附:

Dedecms最新变量覆盖漏洞
WASC Threat Classification

发现时间:
2013-07-03

漏洞类型:
其他

所属建站程序:
DedeCMS

所属服务器类型:
通用

所属编程语言:
PHP

描述:
目标存在全局变量覆盖漏洞。
1.漏洞文件/include/common.inc.php
2.检查外部变量存在缺陷,导致可以任意覆盖任意全局变量。

危害:
1.黑客可以通过此漏洞来重定义数据库连接。
2.通过此漏洞进行各种越权操作构造漏洞直接写入webshell后门 。

临时解决方案:
在 /include/common.inc.php中找到如下代码
CheckRequest($_REQUEST);
在下面添加
CheckRequest($_COOKIE);
 
关于万网互联
联系我们
关于我们
本站通知
行业新闻
 
[更多]域名相关问题
如何申请域名
万网域名解析详图
中频域名解析详图
新网域名解析详图
解析后打不开网站分析
 
[更多]主机相关问题
如何申请虚拟主机?
如何管理我的虚拟主机?
虚拟主机基本常识
 
[更多]服务器/VPS相关问题
VPS如何远程管理 ?
VPS使用说明?
Vps上站点常见问题解答
 
[更多]邮局相关问题
怎么样申请企业邮局?
如何管理我的邮局?
FOXMAIL或OUTLOOK怎样收发邮件
企业邮局基本知识
 
[更多]其他帮助主题
ICP备案注意事项
虚拟主机备案填写内容
万网空间备案说明
解决“备案网站打不开”的办法
备案被拒绝原因及处理办法集锦
网站备案之典型问题指南
 
首 页 |  关于我们 |  网站地图 |  代理加盟 |  咨询反馈 |  文档中心 |  价格总览 |  付款方式 | |  联系我们

地址:厦门市思明区软件园二期望海路65号之二A905单元  

电话:400-006-2195 企业QQ:800062195 (服务时间上午9:00-12:00 下午13:00-18:00) 投诉:点击投诉

万网互联代理域名注册机构:阿里云计算有限公司/成都西维数码科技有限公司/上海有孚网络股份有限公司

江苏邦宁科技有限公司/商中在线科技股份有限公司/企商在线(北京)网络股份有限公司

厦门三五互联科技有限公司/北京新网数码信息技术有限公司/上海美橙科技信息发展有限公司

腾讯云计算(北京)有限责任公司/厦门纳网科技有限公司/郑州易方科贸有限公司

万网互联代理空间:万网空间/美橙空间/西数空间/景安空间

信息产业部备案:苏ICP备14056369号 苏公网安备 32021102001516号

Copyright © 2001-2024 万网互联 All Rights Reserved. 执行:0毫秒

万网互联是万网在山东的核心代理商,主要经营万网域名万网空间万网邮箱,并销售新网域名中频域名新互域名

ICANN注册商委任协议规定之注册人权利与责任 万网互联代理合同


不良信息举报中心
经营性网站备案信息 可信网站