网站漏洞如何修复网站程序问题

news/2024/5/11 21:04:50/文章来源:https://blog.csdn.net/weixin_34279246/article/details/92418776

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

jeecms 最近被爆出高危网站漏洞,可以导致网站被上传webshell木马文件,受影响的版本是jeecms V6.0版本到jeecmsV7.0版本。该网站系统采用的是JAVA语言开发,数据库使用的是oracle,mysql,sql数据库,服务器系统支持windows2008,windows2012,以及linux centos系统。

我们来简单的了解下什么是jeecms系统,该系统主要是针对内容文章管理的一个系统,支持微信,以及公众号,移动电脑端自适应的模板系统,开发强大,安全,稳定,优化好,很多程序文件夹做了详细的安全权限分配,禁止直行java脚本文件,jeecms可以全站生成静态文件html,可视化的前端外观设计,丰富的第三方API接口,使得该系统深受广大建站爱好者的喜欢。

jeecms 网站漏洞分析

jeecms漏洞发生的原因是在于网站的上传功能,存在可以绕过安全拦截,直接将jsp格式的网站木马文件上传到服务器中去,由于该上传组件含有远程调用图片链接的功能,导致调用的是并没有做详细的安全过滤,没有限制远程图片的格式,导致可以将任意格式的文件上传到网站当中去。我们来看下代码:

d117c21b914342ecb462a4cb15db8db5.png

当我们使用远程调用图片功能的时候,会使用前端的upfile函数去调用,然后经过separate的安全分隔符来进行确认文件的格式,导致没有任何的安全验证就可以上传文件,导致网站漏洞的发生。

我们本地电脑搭建下环境,java+mysql环境,apache,使用官方下载的V7版本,我们本地构造上传的页面代码如下:

<form action="http://127.0.0.1:8080/ueditor/getRemoteImage.jspx" method="post"

enctype="multipart /form-data">

<input name="upfile" value="ue_separate_ue">

<input type="submit">

</form>

f960cebd42774bdfa31fd1cf6731d714.jpeg

然后将我们远程图片链接地址写上,http://127.0.0.1:8080/webshell.jsp点提交直接绕过Jeecms的安全检测系统,上传成功,远程图片抓取成功的提示,在上传过程中会直接返回文件的地址路径。

jeecms 网站漏洞修复与建议

目前通过搜索查询到使用jeecms的网站达到上万个,使用该jeecms建站的网站运营者,请尽快升级网站系统到最新版V9版本,自己公司技术有限的,请将远程上传图片功能去掉,ueditor目录下的getRemoteImage.jspx文件删除掉,或者更名,如果自己对代码不是太熟悉话,也可以找专业的网站安全公司处理。

转载于:https://my.oschina.net/u/3887295/blog/3039281

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_782775.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

[翻译 EF Core in Action 2.1] 设置一个图书销售网站的场景

Entity Framework Core in Action Entityframework Core in action是 Jon P smith 所著的关于Entityframework Core 书籍。原版地址. 是除了官方文档外另一个学习EF Core的不错途径, 书中由浅入深的讲解的EF Core的相关知识。因为没有中文版,所以本人对其进行翻译。 预计每两天…

[Linux] Nginx服务下统计网站的QPS

单位时间的请求数就是QPS,那么在nginx服务的网站下,如果要统计QPS并且按从高到低排列,需要使用awk配合sort进行处理awk做的主要工作是把access每行日志按分隔符分开,然后循环每一行,存到一个数组里,如果只按时间不区分脚本路径,数组里存的数据是比如arr[[28/Nov/2019:14:12:23]…

大型网站技术架构(六)网站的伸缩性架构

2019独角兽企业重金招聘Python工程师标准>>> 网站系统的伸缩性架构最重要的技术手段就是使用服务器集群功能&#xff0c;通过不断地向集群中添加服务器来增强整个集群的处理能力。“伸”即网站的规模和服务器的规模总是在不断扩大。 1、网站架构的伸缩性设计 网站的…

转 nginx实现网站负载均衡(windows+IIS负载实测)

如果你关注过nginx&#xff0c;必定知道nginx这个软件有什么用的&#xff0c;如果你的网站访问量越来越高&#xff0c;一台服务器已经没有办法承受流量压力&#xff0c;那就增多几台 服务器来做负载吧。做网站负载可以买硬件设备来实现&#xff0c;比如F5,不过价格就几十万到上…

大型网站架构

引用&#xff1a;http://kb.cnblogs.com/page/99549/ 之前我简单向大家介绍了各个知名大型网站的架构&#xff0c;MySpace的五个里程碑、Flickr的架构、YouTube的架构、PlentyOfFish的架构、WikiPedia的架构。这几个都很典型&#xff0c;我们可以从中获取很多有关网站架构方面的…

经典网页设计:25个精美的全屏背景网站设计作品

在网页中使用精美的全屏背景能给访客浏览深刻的印象&#xff0c;带给访客震撼的视觉感受。当然&#xff0c;大尺寸的图片用在网站中也会有加载缓慢的问题&#xff0c;不过使用全屏背景仍然是一个非常不错的方式。今天这篇文章收集了25个非常精美的全屏背景网站设计作品分享给大…

SEO是一件需要细心的事情

刚开的博客&#xff0c;还不知道写点什么&#xff0c;就胡乱写点关于SEO的想法。SEO是什么? 很多人都知道&#xff0c;就是搜索引擎优化&#xff0c;就是针对搜索引擎的胃口优化我们自己的站点页面&#xff0c;让搜索引擎更多的收录站点里的页面&#xff0c;更好的提高页面的搜…

【转】大型网站架构演变和知识体系

本文转自&#xff1a;http://www.blogjava.net/BlueDavy/archive/2008/09/03/226749.html 之前也有一些介绍大型网站架构演变的文章&#xff0c;例如LiveJournal的、ebay的&#xff0c;都是非常值得参考的&#xff0c;不过感觉他们讲的更多的是每次演变的结果&#xff0c;而没有…

轻量完善的网站在线客服系统源码实现-GOFLY实现浏览器通知栏

GOFLY在线客服&#xff0c;是一套可私有化部署的开源客服系统&#xff0c;安装过程不超过五分钟&#xff0c;基于Golang开发&#xff0c;二进制文件可直接使用无需搭开发环境&#xff0c;下载zip解压即可&#xff0c;仅依赖MySQL数据库&#xff0c;是一个开箱即用的网页在线客服…

网站在线客服系统源码|在线客服代码下载 (2021最新版)

GOFLY&#xff0c;一套可私有化部署的免费开源客服系统&#xff0c;基于Golang开发&#xff0c;编译后的二进制文件可直接使用无需搭开发环境&#xff0c;下载zip解压即可&#xff0c;仅依赖MySQL数据库&#xff0c;是一个开箱即用的网页在线客服系统&#xff0c;致力于帮助广大…

网站客服系统_网页客服系统安装使用_GOFLY在线客服系统

GOFLY提供网站客服系统&#xff0c;网页客服系统 GOFLY&#xff0c;一套可私有化部署的免费开源客服系统&#xff0c;基于Golang开发&#xff0c;编译后的二进制文件可直接使用无需搭开发环境&#xff0c;下载zip解压即可&#xff0c;仅依赖MySQL数据库&#xff0c;是一个开箱即…

经典网页设计:顶尖的个人作品集网站设计欣赏【上篇】

作为一个网页设计师&#xff0c;需要经常去关注优秀的网站作品&#xff0c;获取创作灵感&#xff0c;掌握最新的设计趋势。在这个竞争激烈的就业市场&#xff0c;个人作品集网站是最好的求职工具。因此&#xff0c;设计师们都竭尽所能设计一个有创造性的个人作品展示网站&#…

网站在线客服系统GOFLY源码开发日志- 5. gin框架整合守护进程

我的项目使用的是 gin 框架&#xff0c;默认开发情况下运行起来还是没有大问题的&#xff0c;go run xxx.go 开着命令窗口&#xff0c;然后去浏览器访问就行了。现在想要把服务部署到服务器&#xff0c;这个命令窗口可就不能保证一直运行了。 让进程后台运行很简单&#xff0c;…

GOFLY在线客服系统/外贸网站在线客服+多语言支持 外贸网站即时通讯工具/中英文切换教程...

GOFLY在线客服系统支持多语言展示&#xff0c;特别适合外贸网站和访客即时通讯沟通 访客界面切换成英文的方式方法 访客链接url参数中增加langen&#xff0c;界面就会切换成英文&#xff1b; 底部版权中文字符&#xff0c;管理员可以在后台改成英文的名称&#xff1b; 在线客服…

滚动视差网站欣赏

视差滚动&#xff08;Parallax Scrolling&#xff09;是指让多层背景以不同的速度移动&#xff0c;形成立体的运动效果&#xff0c;带来非常出色的视觉体验。作为今年网页设计的热点趋势&#xff0c;越来越多的网站应用了 这项技术。今天这篇文章就与大家分享30个视差滚动效果的…

国内多地测试网站访问速度

有时候我们项目在本地域挺快的&#xff0c;但是在国内其他地方就比较慢 这个时候可以使用下面的网站测试&#xff0c;能测试其他地方的访问速度 https://www.17ce.com/ 我的在线客服系统效果如图&#xff1a;

wordpress网站主题安装教程

前面已经搭建好了网站&#xff0c;但是默认的页面比较简陋&#xff0c;我们需要更改一下外观 现在我们安装新的主题外观&#xff0c;使网站更加的好看 下载主题 https://www.lovestu.com/corepress-free 可以使用上面的免费主题&#xff0c;直接下载.zip 安装主题 在wordpress后…

网站在线客服系统源码 | 全渠道在线客服代码下载 (最新版支持外贸商城/H5/小程序/公众号对接)...

gofly.v1kf.com 是一款基于GolangVue开发的在线客服系统&#xff0c;软件著作权编号&#xff1a;2021SR1462600。一套可私有化部署的在线客服系统&#xff0c;编译后的二进制文件可直接使用无需搭开发环境&#xff0c;下载zip解压即可&#xff0c;仅依赖MySQL数据库&#xff0c…

手把手教你设计交友网站【5】

2019独角兽企业重金招聘Python工程师标准>>> 说到信息构架&#xff0c;不得不让人第一眼想到的是网站的红红绿绿。网民不晓得这样那样的术语&#xff0c;啥叫扁平化、啥叫通透性&#xff0c;啥叫二秒原则、三次点击原则&#xff0c;反正是看的舒服&#xff0c;操作的…

在wordpress开发的网站中添加在线客服咨询功能代码教程

现在主流的PHP建站程序wordpress还是非常的流行&#xff0c;使用的人非常多 如何在wordpress网站中增加在线客服咨询功能 第一步&#xff1a;在唯一客服系统(gofly.v1kf.com)中注册账号&#xff0c;获取到客服js部署代码 第二步&#xff1a;wordpress后台添加客服代码 登录到网…