怎么修复网站漏洞之metinfo远程SQL注入漏洞修补

news/2024/5/20 20:10:32/文章来源:https://blog.csdn.net/weixin_34323858/article/details/89581369

2018年11月23日SINE网站安全检测平台,检测到MetInfo最新版本爆出高危漏洞,危害性较大,影响目前MetInfo 5.3版本到最新的 MetInfo 6.1.3版本,该网站漏洞产生的主要原因是MetInfo的上传代码里的参数值没有进行安全过滤,导致上传路径这里进行伪造路径,并可以插入恶意的代码,以及特殊字符进行上传图片到MetInfo的后台。

03db5625c2fd4753afd88e0a7a5cf298.jpeg

MetInfo也叫米拓企业网站建站系统,是目前大多数企业网站使用的一个建站系统,整个系统采用的是php+mysql数据库作为基础架构,支持多功能语言版本以及html静态优化,可视化简单操作,可以自己定义编写API接口,米拓官方提供免费的模板供企业网站选择、网站加速,补丁在线升级,移动端自适应设计,深受广大建站公司的喜欢。

metinfo 漏洞详情利用与metinfo 网站漏洞修复

533f6020869b48668b043c11a5d35a29.png

目前最新的版本以及旧的版本,产生漏洞的原因以及文件都是图片上传代码里的一些代码以及参数值导致该漏洞的产生,在上传图片中,远程保存图片功能参数里可以对传入的远程路径值得函数变量进行修改与伪造,整个metinfo系统并没有对该变量值进行严格的检查,导致攻击者可以利用SQL注入代码进行攻击,我们来测试代码,www*****com/?%23.png加了百分比符合可以绕过远程上传图片的安全过滤,metinfo后台会向目标网址进行请求下载,进而造成漏洞攻击。

metinfo漏洞修复建议:

该网站漏洞,SINE安全已提交报告给metinfo官方,官方并没有给与积极的回应。官方也没有更新关于该metinfo漏洞的补丁,建议企业网站对上传代码这里进行注释,或者对上传的图片格式进行服务器端的安全过滤与检测,尤其GET,POST的请求方式进行检测上传特征码。也可以对图片上传的目录进行脚本权限的控制,取消执行权限,以及PHP脚本执行权限。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_756814.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

TLS 1.2 协议现漏洞,多个网站受影响

百度智能云 云生态狂欢季 热门云产品1折起>>> TLS 1.2 协议被发现存在漏洞,该漏洞允许攻击者滥用 Citrix 的交付控制器(ADC)网络设备来解密 TLS 流量。“TLS 1.2 存在漏洞的原因,主要是由于其继续支持一种过时已久的加…

SQL在线学习网站

1.在线编写网页:http://sqlfiddle.com/ 2.SQL菜鸟教程:http://www.runoob.com/sql/sql-intro.html 3.SQL语句在线练习 http://sample.jimstone.com.cn/xsql/ 4.SQL语句测验 http://www.w3school.com.cn/quiz/quiz.asp?quizsql 5.sql语句练习50题(Mysql…

JavaScript快速切换繁体中文和简体中文的方法及网站支持简繁体切换的绝招

一般商业网站都有一个语言的需求,就是为了照顾使用正体中文的国人,会特地提供一个切换到正体中文的选项(或曰“繁体中文”)。传统做法是在服务端完成的,即通过某些控件或者过滤器转换文本语言。这里笔者介绍一种简单可…

动手实现简易网站目录扫描器——WebScanner

效果展示 项目目录: 引言 不知是否有小伙伴在学习Web安全相关的知识,如果有的话,那应该对XSS,SQL注入,文件上传,一句话脚本等等基本功应该是再熟悉不过了。最初学习的时候是它,实战最先测试的…

动手实现简易网站目录扫描器(桌面窗口版)——WebScannerTkl

效果展示 项目目录,与命令行版扫描器同: 前言 这篇文章与前一篇原理相同,都是对生成的可能链接进行试错验证,所以我们不再讨论原理部分,主要内容放在语言的继承和窗口的可视化上。 图形化界面我采用了tkinter标准库&#xff0…

【网站架构】从简单到复杂,一步步演变

前言:最近想看看大型网站是怎么一步步演变过来的,看到了一篇写的很好,特此转发,仅供学习 一、大型网站的特性 1、高并发、大流量:PV 量巨大; 2、高可用:7*24 小时不间断服务; 3、海量…

高性能网站服务器的架设优化-Nginx优化

一:对于高性能网站 ,请求量大,如何支撑?思路 在网站架构设计中,大家一定对 LNMP (Linux Nginx Mysql Php) 不陌生。LNMP 确实是一个非常优秀的架构,秉承着自由,开放,高效,易用的设计理念.利用它构建大型We…

整合php和mysql lnmp,LNMP一键部署基于PHP和MYSQL的网站

注意一键安装LNMP时需要设置MYSQL密码为root[rootlocalhost wwwroot]# cd /usr/local/src[rootlocalhost src]# wget http://soft.vpser.net/lnmp/lnmp1.5.tar.gz -cO lnmp1.5.tar.gz && tar zxf lnmp1.5.tar.gz && cd lnmp1.5 && ./install.sh lnmp[r…

linux帝国cms建立目录不成功,帝国网站迁移建立目录不成功!请检查目录权限帝国CMS问题解决办法...

帝国cms后台新建栏目如题提示,第一想到的就是没有权限创建文件夹,但检查过栏目取名的目录是有权限去创建的,为什么系统还会这样提示呢?这个时候要再去检查下/d/文件夹是否可写,创建栏目文件夹也将会在/d/目录下创建&am…

挂载网站本地服务器型号推荐,SSHFS远程目录自动挂载到本地目录 (纯干货 企业案例实操)【显哥出品,必为精品】...

1.前言需求一:我们本地的硬盘空间不够用了,需要挂载到其他服务器的硬盘,实现把远端的硬盘当做本地硬盘来使用需求二:我们通常使用ssh连接登录服务器,如果登录的服务器不止一个,一个一个来回切换会显得麻烦&…

怎么样配置阿里云的CDN-可以加速网站访问速度

** 一、简介(原文链接:网站名称 CDN为内容分发网络,把图片视频等文件分发到全国的网络供应商的节点服务器,当用户在请求资源时,先从离用户最近的节点服务器获取,加快了访问速度。本文介绍阿里云开启cdn的设…

怎么对网站ICP备案和公安备案流程

文章目录 -- ICP备案 1、填写信息验证备案类型2、产品验证3、填写网站信息4、上传资料5、人脸核验或幕布拍照核验6、提交管局、短信核验7、ICP备案完成-- 公安备案 1、用户注册、登录2、新办网站备案申请3、填写网站基本信息4、填写网站负责人信息5、同意责任书并提交审核网站备…

国内一些服务器网站不用备案教程

关于免备案这个问题,我首先说明一下,我不是在提倡大家域名不要备案,这只是一项技术并不是用来给大家滥用的,希望大家能够明白! 众所周知,要想使用国内服务器或者主机是是必须要通过工信局的ICP备案的&#…

基于阿里云服务器ECS的建站过程

以前个人网站一直放在新浪SAE上的,5月1号放假闲来无聊,看了下阿里云,发现学生云服务器ECS9.87元/月,1G内存,1核cpu,15G流量,40G内存。感觉阿里云的的人都是在用心在做产品呀,暖暖的爱…

如何在Github上建立自己的个人博客网站详细教程

概述 之前闲着没事,就利用Github建了一个个人博客网站,效果还不错,今天就来分享一下. 建立自己个人博客网站的好处: 1.面试装逼,这个不必多说… 2.把平时积累的知识和项目记录下来,方便日后查看使用 3.不受其他博客平台的限制 准备工作 开始之前,先大致介绍一下用到的技术和…

关于phpstudy搭建网站并实现外网访问

最近服务器被黑客攻击挂了,只能重装系统,还好网站都在本地有备份。 于是又苦逼的搭建服务器吧,这里我没有使用iis的服务器而是用了Apache服务器,并用的phpstudy集成。 搭建完ftp,网站上传完,在本地配置完站…

企业网站首页最常用的布局方式

在群里和大家交流时,看到太多的网页设计师发布企业站的个人作品,设计中总是摆脱不了大框套小框的设计布局思路,不加思索的跳入单一的网页布局形式中,于是就有了把企业站常用的页面布局方式总结一下的想法,让大家包括我…

web前端期末大作业 html+css+javascript网页设计实例 企业网站制作内容

一、在浏览器中的运行结果&#xff1a; 二、部分代码 1.HTML&#xff1a; <!DOCTYPE html> <html> <head lang"en"><meta charset"UTF-8"><title>启乐官网</title><link rel"stylesheet" href"sty…

最全新手建站教程 如何搭建网站Windows服务器

第一步&#xff1a;前期准备工作 1&#xff1a;注册华为云并进行相关认证领取试用Windows服务器&#xff1b; 2&#xff1a;注册选择域名&#xff08;本文由于服务器没有备案&#xff0c;尝试使用在阿里备案的域名&#xff09;&#xff1b; 3&#xff1a;下载相关服务器环境与…

从零基础开始搭建网站(一)——Linux系统上LNMP服务器的搭建

Linux系统上搭建LNMP服务器 1.首先&#xff0c;确保登录用户权限为root。 如果没有root权限&#xff0c;运行&#xff1a; su root 1 切换到root用户&#xff0c;但不切换环境变量&#xff1b;或运行&#xff1a; su - root 1 完整地切换到root用户环境。建议大家使用第二…