站长网 Asp教程 动易网络发布的漏洞补丁公告

动易网络发布的漏洞补丁公告

本站在此之前也被人用利用此漏洞上传过木马文件,请使用动力的用户尽快更新。 ————————————————————————– 发现严重安全漏洞、补丁及解决方法 漏洞现象:黑客可以利用漏洞上传木马程序到网站,然后利用木

本站在此之前也被人用利用此漏洞上传过木马文件,请使用动力的用户尽快更新。

————————————————————————–

发现严重安全漏洞、补丁及解决方法

漏洞现象:黑客可以利用漏洞上传木马程序到网站,然后利用木马进一步取得网站控制权。

安全等级:严重

受影响的版本:动力/动易所有版本

漏洞分析:
????因上传文件在设计上存在着一处考虑不周的情况,使用黑客可以通过自己构造上传文件表单进行提交上传数据,然后上传扩展名为.cer的文件(此文件也是通过asp.dll)来解析。

解决方法:
1、检查网站目录中是否存在扩展名为.cer、.cdx的文件,若有,立即删除。

2、在网站属性中删除全部映射,只留下?.asp?.asa两个。特别要删除.cer的映射。(可选)
3、修改UpFile_Article.asp、Upfile_Dialog.asp、UpFile_Photo.asp、UpFile_Soft.asp、Upfile_AdPic.asp、UpFile_SoftPic.asp这几个有关上传的文件,找到如下这行:
动易用户:
for?each?FormName?in?objUpload.file?’列出所有上传了的文件
动力用户:
for?each?formName?in?upload.file?’列出所有上传了的文件
在这一行下加上如下这一行代码:
EnableUpload=False
即可。

或者下载我们提供的补丁。覆盖原文件。

4、最好检查一下网站中的所有文件。如果是自己的服务器,请再检查是否已经上传了其他木马程序。

补丁下载:

动易用户:

动易网络发布的漏洞补丁公告

http://www.asp163.net/download/patch4x.rar

动力用户:

动易网络发布的漏洞补丁公告

http://www.asp163.net/download/patch3x.rar

本文来自网络,不代表站长网立场,转载请注明出处:https://www.zwzz.com.cn/html/jc/asp/2021/0522/3868.html

作者: dawei

【声明】:站长网内容转载自互联网,其相关言论仅代表作者个人观点绝非权威,不代表本站立场。如您发现内容存在版权问题,请提交相关链接至邮箱:bqsm@foxmail.com,我们将及时予以处理。
联系我们

联系我们

0577-28828765

在线咨询: QQ交谈

邮箱: xwei067@foxmail.com

工作时间:周一至周五,9:00-17:30,节假日休息

返回顶部