当前位置:主页>产 业>业界新闻>

360网站安全协助ECSHOP修复二次注入高危漏洞

ECSHOP是热门电商建站系统,很多知名电商都在使用。如果系统出现漏洞,被入侵甚至拖库,将给网站和用户带来巨大损失。近日,360网站安全第三方漏洞收集平台收到白帽子提交的ECSHOP二次注入高危漏洞,黑客可以利用此漏洞直接执行SQL语句,可以获取数据、修改数据、删除数据,甚至写入后门,进而控制服务器。对此,360已于第一时间向ECSHOP通报了该漏洞细节并协助推出了官方修复补丁,请使用该建站程序的网站站长尽快修复。补丁地址:http://bbs.ecshop.com/thread-1131753-1-1.html

“360第三方漏洞收集平台”是360公司推出的漏洞悬赏项目,以现金奖励方式征集开源建站系统漏洞,用以帮助软件公司和开发者及时推出漏洞补丁,加强国内网站对黑客攻击“拖库”的防范能力。已经协助多家厂商修复了漏洞,涉及Discuz!、ShopEx、ECShop、PHPWind、PHPCMS、DEDECMS等知名建站系统。

对于无法立刻修复漏洞的网站,建议启用360免费网站防护产品—360网站卫士,可以帮助网站防入侵、防攻击、防篡改,而且可以快速配置。地址:http://wangzhan.360.cn/

附:漏洞原理:

漏洞存在mobile页面,由于用户注册能使用任意字符作为用户名,导致后续的二次注入漏洞,用户注册未过滤。

用构造好的语句当做用户名注册用户,存入数据库,后续会对用户名做查询操作导致产生了sql注入攻击。

漏洞利用效果

直接插入构造好的sql语句来注册用户名,然后登入

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

中国重启银行业安全新规 下月征集意见

中国重启银行业安全新规 下月征集意见

8月19日,路透社今日援引知情人士的消息称,中国将重启银行业安全新规。在此之前,该...[详细]

网络安全准则还需“下一步”

网络安全准则还需“下一步”

近日,联合国信息安全问题政府专家组召开会议,并向联合国秘书长提交报告。专家组包括...[详细]

用大数据为互联网金融保驾护航

用大数据为互联网金融保驾护航

近日,在2015上海新金融年会暨外滩互联网金融外滩峰会上,中国人民银行条法司司长张涛...[详细]

互联网深刻变革:世界正向黑客帝国演进

互联网深刻变革:世界正向黑客帝国演进

2015年中国互联网大会于7月23日在北京国家会议中心闭幕了,很显然,由于去年办过一次...[详细]

《网络安全法》有望在三季度出台

《网络安全法》有望在三季度出台

2015年,第十二届全国人大常委会第十五次会议初次审议了《中华人民共和国网络安全法(...[详细]

返回首页 返回顶部