怎么修复网站漏洞之metinfo远程SQL注入漏洞修补

news/2024/5/20 14:21:46/文章来源:https://blog.csdn.net/weixin_33910434/article/details/92418760

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

2018年11月23日SINE网站安全检测平台,检测到MetInfo最新版本爆出高危漏洞,危害性较大,影响目前MetInfo 5.3版本到最新的 MetInfo 6.1.3版本,该网站漏洞产生的主要原因是MetInfo的上传代码里的参数值没有进行安全过滤,导致上传路径这里进行伪造路径,并可以插入恶意的代码,以及特殊字符进行上传图片到MetInfo的后台。

03db5625c2fd4753afd88e0a7a5cf298.jpeg

MetInfo也叫米拓企业网站建站系统,是目前大多数企业网站使用的一个建站系统,整个系统采用的是php+mysql数据库作为基础架构,支持多功能语言版本以及html静态优化,可视化简单操作,可以自己定义编写API接口,米拓官方提供免费的模板供企业网站选择、网站加速,补丁在线升级,移动端自适应设计,深受广大建站公司的喜欢。

metinfo 漏洞详情利用与metinfo 网站漏洞修复

533f6020869b48668b043c11a5d35a29.png

目前最新的版本以及旧的版本,产生漏洞的原因以及文件都是图片上传代码里的一些代码以及参数值导致该漏洞的产生,在上传图片中,远程保存图片功能参数里可以对传入的远程路径值得函数变量进行修改与伪造,整个metinfo系统并没有对该变量值进行严格的检查,导致攻击者可以利用SQL注入代码进行攻击,我们来测试代码,www*****com/?%23.png加了百分比符合可以绕过远程上传图片的安全过滤,metinfo后台会向目标网址进行请求下载,进而造成漏洞攻击。

metinfo漏洞修复建议:

该网站漏洞,SINE安全已提交报告给metinfo官方,官方并没有给与积极的回应。官方也没有更新关于该metinfo漏洞的补丁,建议企业网站对上传代码这里进行注释,或者对上传的图片格式进行服务器端的安全过滤与检测,尤其GET,POST的请求方式进行检测上传特征码。也可以对图片上传的目录进行脚本权限的控制,取消执行权限,以及PHP脚本执行权限。

转载于:https://my.oschina.net/u/3887295/blog/2960101

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_735586.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

IIS配置和发布网站

一、安装配置IIS 控制面板-》程序和功能-》启用或关闭Windows功能选中“Internet Information Services”,勾选Web管理工具子项,万维网服务子项(万维网中有极少数不用勾选,不做细致描述全部勾选了)。勾选完成后&#x…

资源帖-优秀博客、iOS开发技术文、学习网站

图片发自简书App 一些博客 王巍 Objc中国发起人、Line工程师ibireme YYKit作者bang JSPatch作者唐巧 《iOS开发进阶》作者、猿题库工程师孙源 前百度工程师,现滴滴工程师玉令天下xuyafei张不坏NSHipster中文版glow刚刚在线里脊串Jamin阿毛的蛋疼地zeeyangTian Wei…

关于初创型公司对公司网站的开发与管理内容

WebSite 一、理论和原理二、软件、类库、中间件三、技术相关四、案例分析对于一个网站而言需要知道公司的需求,想要给别人展示的是什么,重点放在哪里,让观众了解或者注重自己的关键点在哪里,方便观众更快更好的了解公司是干什么的…

大型网站技术架构(二)架构模式

2019独角兽企业重金招聘Python工程师标准>>> 每一个模式描述了一个在我们周围不断重复发生的问题及该问题解决方案的核心。这样,你就能一次又一次地使用该方案而不必做重复工作。 所谓网站架构模式即为了解决大型网站面临的高并发访问、海量数据、高可靠…

电脑服务器显示过期,win10系统提示你的设备存在过期风险怎么办_网站服务器运行维护,win10...

win7系统安装后无网络适配器怎么办_网站服务器运行维护win7系统安装后无网络适配器的解决方法是:1、打开控制面板,进入【设备管理器】;2、右键点击异常的驱动程序,选择【更新驱动程序】;3、选择【浏览我的计算机以查找…

利用java爬取网上信息_java爬取网站信息和url实例

https://blog.csdn.net/weixin_38409425/article/details/78616688(出自此為博主)具體代碼如下:import java.io.BufferedReader;import java.io.File;import java.io.FileWriter;import java.io.IOException;import java.io.InputStreamReader;import java.io.Print…

seo代码优化工具_seo外包的内幕曝光_云一哥

为了让企业网站建好后,用有更好的排名,能更快更好的提高品牌形象和宣传力度,那么要选择一家专业的seo外包公司为企业提供服务。那首先就要知道做seo的工作内容,所以云一哥就和大家分享下SEO外包都有哪些工作内容?seo外…

php linux 缓存文件,Linux下搭建网站提示缓存文件写入失败的处理办法

Linux下建立网站提示缓存文件写入失利时该怎样处理?依据ThinkPHP结构及Linux环境建立的网站,经常会遭受缓存文件写入失利的过错提示,即就是现在盛行的P2P网站程序就是如此,详细处理办法请看下文。缓存文件写入失利常见原因&#x…

springboot做网站_Github点赞接近100k的SpringBoot学习教程+实战推荐!牛批!

很明显的一个现象,除了一些老项目,现在 Java 后端项目基本都是基于 Spring Boot 进行开发,毕竟它这么好用以及天然微服务友好。不夸张的说,Spring Boot 是 Java 后端领域最最最重要的技术之一,熟练掌握它对于 Java 程序…

免费抖音视频解析网站_抖音规则解析:抖音视频为什么能火?推荐规则是什么?【揭秘】...

视频出现之后,又相继出现抖音、西瓜、火山、美拍等短视平台,其中以抖音、快手为主,而各大互联网公司都开始纷纷涉猎短视频领域,那么究竟要怎么要才能玩转短视频平台呢 !今天小编就给大家分析一下抖音短视频的一些玩法规则&#xf…

c#服务器后台搭建_角点科技教你从0开始搭建一个网站

一、注册网站域名域名是网站的访问地址,这个一般大家都是知道的,那么域名是怎么来的呢?域名一般是注册的但是也有的人是购买的,注册和购买都很简单的,按照平台的提示流程走就可以拥有一个域名了,一般价格就…

简单动态网站搭建

如何在windows服务器上配置wordPress和discuz 网站建设中的概念讲解 网站建设的基础操作 网站程序的基础使用 网站程序的优化 简单动态网站搭建 软件部署 域名和主机的购买 域名解析 环境部署 安装程序 软件的使用和优化 wordpress的基础设置和使用 discuz的基础设置…

有些网站打开一半空白_高端定制网站如何设计才显高大上?

在网上常见的网站设计都是模板站,有一部分人对于网站建设要求是很高的,“高端定制网站如何建设才能吸引用户点击”一直是他们常思考的问题。接下来,我们常州互旦科技大家讲讲网站定制开发需要注意的问题:高端定制网站如何设计才显…

爬虫案例 某网站小说下载

由于版权问题,暂不对网站明述。 正常使用xpath进行爬取,没有反爬措施 爬取使用了进度条,说明一下进度条的使用和爬取遇到的问题: \r 表示将光标的位置回退到本行的开头位置 \b表示将光标的位置回退一位 print("\r", e…

江苏高考时间2021成绩查询,小高考时间2021具体时间江苏-江苏小高考成绩查询公布时间及网站...

选择科目测一测我能上哪些大学选择科目领取你的专属报告>选择省份关闭请选择科目确定v>2021年1月,全国多省举行了普通高中学业水平考试,其中江苏的学业水平合格性考试又被本地人称为是“小高考”,备受人们的关注。下面,我就…

仿站和模板建站的区别_企业建站:高价定制并不一定高质!

购买实物产品,如车、手机、衣服等,不考虑性价比的情况下,贵的一般质量会好很多,但建站目前还不是标准产品,信息高度不透明,普通用户没有评判标准,因此“贵的并不一定好”,而且你仔细…

利用cmd和ip入侵电脑_还偷看“不良网站”?这些麻烦都会找上你,难怪手机、电脑变卡了...

移动互联网时代,智能手机的功能性变得十分强大,借助各种APP,我们实现了线上支付、网购和社交等等,非常的便利,但是网络也是有双面性的,正确的利用确实能够带来很多方便,但同时也很容易误入一些“…

退出页面 数据保留_Edge新增Cookies白名单:清除数据时可保留网站登录凭证

基于Chromium的Edge新版在设置中提供了一个选项,允许用户在关闭浏览器的时候清除浏览数据,用户可以对浏览历史、下载历史、Cookies、其他网站数据和自动表单填写数据进行选择。如果你已经配置在关闭浏览器之后自动删除Cookies(也就是在关闭之后登出大部分…

ppt上的倒计时小工具_让你的PPT/论文/报表瞬间高大上的10款数据可视化工具网站推荐...

也许看这篇文章的你依旧身在学校,或者已然奋斗在职场,相信我,PPT绝对是只会迟到但决不会缺席的一个存在。其中数据是PPT当中一个非常重要的内容组成部分,而高效的展示数据的方式就将数据做成可视化的图表形式。柱状图、折线图或者…

网络请求可以返回数据的网站_微信小程序入门4网络请求数据显示

小程序调用wx.request(Object object)方法发起网络请求,域名必须使用HTTPS/WSS协议。默认超时时间和最大超时时间都是60S。官方示例代码:wx.request({ url: test.php, //仅为示例,并非真实的接口地址 data: { x: , y: }, header:…