KindEditor 上传漏洞致近百个党政机关网站遭植入

news/2024/5/15 12:45:08/文章来源:https://blog.csdn.net/weixin_34009794/article/details/89498129

开发四年只会写业务代码,分布式高并发都不会还做程序员? >>>  hot3.png

2月21日消息,近日,安恒明鉴网站安全监测平台和应急响应中心监测发现近百起党政机关网站被植入色情广告页面,分析发现被植入色情广告页面的网站都使用了 KindEditor 编辑器组件。

本次安全事件主要由 upload_json.* 上传功能文件允许被直接调用从而实现上传 htm,html,txt 等文件到服务器,在实际已监测到的安全事件案例中,上传的 htm,html 文件中存在包含跳转到违法色情网站的代码,攻击者主要针对党政机关网站实施批量上传,建议使用该组件的网站系统尽快做好安全加固配置,防止被恶意攻击。

根据对 GitHub 代码版本测试,<= 4.1.11 的版本上都存在上传漏洞,即默认有 upload_json.* 文件保留,但在 4.1.12 版本中该文件已经改名处理了,改成了 upload_json.*.txt 和 file_manager_json.*.txt,从而再调用该文件上传时将提示不成功。

本次漏洞级别为高危,目前针对该漏洞的攻击活动正变得活跃,建议尽快做好安全加固配置。

安全运营方面建议:直接删除 upload_json.* 和 file_manager_json.* 即可。

安全开发生命周期(SDL)建议:KindEditor 编辑器早在2017年就已被披露该漏洞详情,建议网站建设单位经常关注其系统使用的框架、依赖库、编辑器等组件的官方安全更新公告。

来自:雷锋网

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_706002.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

反击黑客之对网站攻击者的IP追踪

ip追踪是一件比较难实现的&#xff0c;因为我只有一个ip&#xff0c;而且在没有任何技术支持下对该ip追踪&#xff0c;同时我在公司也没有服务器权限&#xff0c;仅有后台&#xff0c;一般的ip追踪技术分类&#xff0c;反应式ip追踪&#xff0c;主动式的追踪&#xff0c;分享的…

网站安全之nginx的配置创建访问网站密码认证

最近我们Sinesafe在处理nginxphpmysql架构的客户网站安全方面要配置后台的二级密码访问验证处理过程中要用到nginx的配置来完成这个二级密码的设置安全部署。 下面由我来简要说一下在nginx配置服务中&#xff0c;创建访问网站密码认证的方法。 1&#xff09;需要ngx_http_auth_…

[翻译 EF Core in Action 2.1] 设置一个图书销售网站的场景

Entity Framework Core in Action Entityframework Core in action是 Jon P smith 所著的关于Entityframework Core 书籍。原版地址. 是除了官方文档外另一个学习EF Core的不错途径, 书中由浅入深的讲解的EF Core的相关知识。因为没有中文版,所以本人对其进行翻译。 预计每两天…

干货!4个资源满满的网站,带来意想不到的帮助

你是不是还没有好用的网站资源&#xff1f;不用郁闷&#xff01;今天为大家整理了5个资源满满的网站&#xff0c;每一个都是良心之作。 一.茶杯狐 这个名字是不是听起来就觉得特别文艺呢&#xff0c;其实啊&#xff0c;它是一个海量免费资源的网站呢&#xff01;里面可包含了电…

搭建IIS并配置网站之旅

配置本地IIS这个过程&#xff0c;很羞愧的说&#xff0c;大概花了一个月之久…… 最开始&#xff0c;有需要用到了IIS&#xff0c;然后就着手配置&#xff0c;然后就遇到了问题&#xff0c;然后当时事很多&#xff0c;这又不是很急&#xff0c;就搁置了…… 在历经了一个月之后…

windows使用nginx实现网站负载均衡测试实例

http://www.jb51.net/article/22470.htm 如果你关注过nginx&#xff0c;必定知道nginx这个软件有什么用的&#xff0c;如果你的网站访问量越来越高&#xff0c;一台服务器已经没有办法承受流量压力&#xff0c;那就增多几台服务器来做负载吧。做网站负载可以买硬件设备来实现&a…

网站 admin.php,caozha-admin(PHP网站后台管理框架)v1.7.1官方安装版

caozha-admin是一个通用的PHP网站后台管理框架&#xff0c;基于开源的ThinkPHP开发&#xff0c;特点&#xff0c;易上手&#xff0c;零门槛&#xff0c;界面清爽极简&#xff0c;极便于二次开发。功能介绍caozha-admin后台管理框架功能&#xff1a;1、系统设置2、管理员管理3、…

element 修改分页样式_如何给wordpress网站的文章列表,添加分页效果?可以通过2种方式...

在上一章节中&#xff0c;我们为wordpress网站的首页添加了全站文章列表。一个wordpress网站不可能只有几篇文章&#xff0c;可能会有成千上万的文章&#xff0c;作为一个wordpress博客主题模板&#xff0c;一般情况下&#xff0c;不可能让所有的文章在一个页面一下子全部显示出…

jsp项目放入宝塔windows环境_《鸡站群组》-教你建站(1.1) 下载并配置windows宝塔面板...

&#xff08;Linux请自己参考官网教程哈&#xff09;欢迎访问 鸡站论坛各位站长们好呀 欢迎来到由鸡站群组独家呈现的建站教程 本教程会围绕各大站长的需求 以各种建站源码的使用以主要内容进行教学“工欲善其事&#xff0c;必先利其器” 作为一位站长 我们需要建站环境对网站进…

php网站404页面302,404页面该怎么做?

建立404页面的方法是&#xff1a;在“.htaccess”文件中加入“ErrorDocument 404/Error.html”代码&#xff1b;然后建立一个简单的html的404页面&#xff0c;并命名为“Error.html”&#xff1b;最后将该“Error.html”文件放置在网站根目录下即可。404页面的目的是&#xff1…

阿呆做网站(3)--建数据库

Just do something!只是玩玩&#xff0c;纯属入门&#xff0c;熟练熟练。这次做个BBS&#xff0c;实现最基本的功能又加了个用户类型表(ForumUserClassTab)用来管理斑竹类型用户类型表(ForumUserClassTab) --|--用户类型ID(UserClassID) |--用户类型名称(U…

海洋工作室——网站建设专家:How to check the SQL statement execute time on SQL Server ?...

Check this,setstatisticsprofile onsetstatisticsio onsetstatisticstime ongo<Your SQL Statement goes here>gosetstatisticsprofile offsetstatisticsio offsetstatisticstime off转载于:https://www.cnblogs.com/OceanChen/archive/2009/10/12/1581791.html

boot spring test 文档_SpringBoot入门建站全系列(五)使用Spring-data-jpa操作数据库

SpringBoot入门建站全系列&#xff08;五&#xff09;使用Spring-data-jpa操作数据库SpringBoot操作数据库有多种方式&#xff0c;如JDBC直接操作:太古老了&#xff0c;没人愿意这样玩Mybatis插件&#xff1a;比较时髦&#xff0c;比较适合sql复杂&#xff0c;或者对性能要求高…

腾讯Groupon合资团购网站 高朋网悄然上线

国内各种团购网站的鼻祖&#xff0c;全球最大团购网站Groupon将与腾讯合资进入中国市场的消息流传已久。今天&#xff0c;Groupon中国版网站高朋网&#xff08;www.gaopeng.com&#xff09;已经悄然上线。 高朋网取自Groupon谐音。目前&#xff0c;高朋网站仅有用户邮箱注册功能…

学用MVC4做网站五:5.1添加文章

五、文章 在【ArticleController】添加[UserAdd()]action /// <summary>/// 添加文章/// </summary>[UserAuthorize]public ActionResult UserAdd(){return View(new Article() { CommonModel new CommonModel() });} 右键添加模型类为Article的强类型视图UserAdd…

knowladge_网站开发_jQuery插件_Clock Demo

今天要用jQuery做一个Clock Demo. 查了查相关的资料 找到了一个很好的插件设计 http://css-tricks.com/css3-clock 转发一下这个文章 Old School Clock with CSS3 and jQuery PUBLISHED NOVEMBER 17, 2008 BY GUEST AUTHOR Hi everyone, my name is Toby Pitman and Chris has…

opengl教程 linux,绘制基本的几何图形 - OpenGL编程学习实战教程_Linux编程_Linux公社-Linux系统门户网站...

第2章.编写一个的钟表程序第一节.绘制基本的几何图形矩形、三角形、圆形等这些都是经典的几何图形&#xff0c;他们都由线构成的(圆形看成是有很多根短线收尾相连围成的)&#xff0c;而线都是点构成的。想起了某一年狗血的高考题。....而在OpenGL中画线很简单&#xff0c;你指定…

让那些为Webkit优化的网站也能适配IE10(转载)

转载地址&#xff1a;http://www.w3cplus.com/css3/adapting-your-webkit-optimized-site-for-internet-explorer-10.html 特别声明&#xff1a;此篇文章由David根据Charles Morris的英文文章原名《Adapting your WebKit-optimized site for Internet Explorer 10》进行翻译&am…

网站服务器windows登陆密码忘记,网站服务器windows登陆密码忘记

网站服务器windows登陆密码忘记 内容精选换一换本节操作以使用“Microsoft Remote Desktop for Mac”工具远程连接“Windows Server 2012 R2 数据中心版 64位”操作系统云服务器为例&#xff0c;介绍Mac OS系统登录Windows云服务器的操作步骤。云服务器状态为“运行中”。已获取…

学霸网站-Beta版本发布说明

项目名称学霸网站项目版本Beta项目团队ourteam发布日期2015-1-5一、Alpha版本实现功能简介&#xff1a; 1.匿名提问 2.匿名回答 3.采纳功能 4.登录、注册失败后&#xff0c;用户名等信息保留在页面 5.加入悬赏功能 二、Beta版本实现功能 1.外部问题的显示 将爬虫组爬到的问题在…