如何修复网站漏洞 Kindeditor任意上传文件修补

news/2024/5/10 9:09:10/文章来源:https://blog.csdn.net/sinesafe/article/details/90105627

很多建站公司都在使用Kindeditor开源的图片上传系统,该上传系统是可视化的,采用的开发语言支持asp、aspx、php、jsp,几乎支持了所有的网站可以使用他们的上传系统,对浏览器的兼容以及手机端也是比较不错的,用户使用以及编辑上传方面得到了很多用户的喜欢。

前端时间我们SINE安全对其进行全面的网站漏洞检测的时候发现,Kindeditor存在严重的上传漏洞,很多公司网站,以及事业单位的网站都被上传违规内容,包括一些赌博的内容,从我们的安全监测平台发现,2019年3月份,4月份,5月份,利用Kindeditor漏洞进行网站攻击的情况,日益严重,有些网站还被阿里云拦截,并提示该网站内容被禁止访问,关于该网站漏洞的详情,我们来看下。

很多被攻击的网站的后台使用的是Kindeditor编辑器并使用upliad_json组件来进行上传图片以及文档等文件,目前存在漏洞的版本是Kindeditor 4.1.5以下,漏洞发生的代码文件是在upload_json.php代码里,该代码并没有对用户上传的文件格式,以及大小进行安全检测,导致用户可以伪造恶意文件进行上传,尤其html文件可以直接上传到网站的目录下,直接让搜索引擎抓取并收录。

我们来复现这个Kindeditor上传漏洞,首先使用的是Linux centos系统,数据库采用的是MySQL5.6,PHP版本使用的是5.4,我们将Kindeditor 4.1.5的源码拷贝到刚搭建的服务器里去,我们进行访问 http://127.0.0.1/Kindeditor/php/demo.php 截图如下:

打开上传页面后,我们可以发现上传的文件格式默认都是支持htm,html的包括我们上传的html使用XSS跨站攻击脚本代码都是可以执行的。攻击者利用这个网站漏洞批量的进行上传,对网站的快照进行劫持,收录一些非法违规的内容URL。

如何判断该网站使用的是Kindeditor编辑器呢?

1.kindeditor/asp/upload_json.asp?dir=file

2.kindeditor/asp.net/upload_json.ashx?dir=file

3.kindeditor/jsp/upload_json.jsp?dir=file

4.kindeditor/php/upload_json.php?dir=file

还有一个可以上传Webshell的漏洞,可以将asp,php等脚本文件直接上传到网站的目录下,利用方式首先上传一个图片,然后打开文件管理找到我们刚才上传的图片名字,点击改名这里,我们用火狐浏览器进行查看元素,找到FORM表单,将后缀名为JPG的改成PHP,然后点击修改,就可以导致图片文件被改成脚本执行了。

Kindeditor网站漏洞修复方案以及办法

该漏洞影响范围较广,攻击较多,一般都是公司企业网站以及政府事业单位,攻击者利用上传漏洞对其上传一些菠菜赌博棋牌等内容的html文件来进行百度快照的劫持,建议将上传功能进行删除,或者对代码里的上传格式进行限制,去掉html,htm的上传权限,只允许上传图片格式以及word文本。如果对网站代码不是太熟悉的话,可以找专业的安全公司来处理,国内也就Sinesafe公司和绿盟、启明星辰、深信服等网站安全公司比较专业。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_823131.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

wordpress网站安全防护办法

我们主要是讲一下wordpress的安全问题,对于安全问题的话,它其实是相当的复杂,因为会涉及到好几个方面,除了你自己网站程序系统之外,还有就是wordpress,它有非常庞大的生态,这些主题插件它们都可…

秋式网站日志分析器简单用法(转)

转自:https://www.cnblogs.com/cyq1162/archive/2013/04/29/3050857.html 秋式网站日志分析器[IISLogViewer] V3版本发布 离上一个版本,过了好久好久了。 V1.0时,叫:CYQ.IISLogViewer。 V2.0时,给了个中文名&#x…

使用PolarDB与ECS搭建门户网站

使用PolarDB与ECS搭建门户网站 体验目标 本场景将提供一台基础环境为CentOS的ECS(云服务器)实例和已经创建好的PolarDB数据库实例。我们将会在这台服务器上安装WordPress,帮助您快速搭建自己的云上博客。 背景知识 PolarDB数据库简介 是阿里…

使用github建立自己的简单网站并绑定域名

使用github建立一个自己的简单网站 准备工作:在建立简单网站的时候不需要使用到git,但是后续在向网站中新增内容时,需要使用到git命令 这里git的安装可参考我的上一篇文章https://blog.csdn.net/liver100day/article/details/115919398 注册…

Windows server 2008 IIS7发布asp.net mvc网站css、js脚本无法访问 问题解决

网站发布成功,浏览网站内容数据显示正常,CSS与JS都无法加载, 解决方法: 找到发布的对应站点在功能视图中找到“身份验证“双击打开 找到“匿名身份验证” 右击选择“编辑”或是在右侧操作栏中点击“编辑…” 打开对话框“编辑匿…

描述php网站的构架文档,wordpress主题模版文件及页面结构详解

摘要:无论是使用还是制作wordpress都需要对wordpress主题模板结构有一个简单的了解。搞清楚基本层式结构即可清楚哪...无论是使用还是制作wordpress都需要对wordpress主题模板结构有一个简单的了解。搞清楚基本层式结构即可清楚哪些文件负责调用哪些内容&#xff0c…

css设置画面平铺,玩转CSS | 设置网站平铺自适应全屏背景CSS代码

【摘要】简介:设置网站背景,根据用户屏幕大小,自动适应!适用于EMLOG各个模板,并且测试在其他的建站系统,CMS,wordpress,Zblog都可以正常的使用!效果如图:body{background…

linux 查看网站并发数,Linux 查看 TCP并发数

8种机械键盘轴体对比本人程序员,要买一个写代码的键盘,请问红轴和茶轴怎么选?查看httpd进程数(即prefork模式下Apache能够处理的并发请求数):Linux命令:ps -ef | grep httpd | wc -l返回结果示例:17查看Apa…

Java开发者必备十大学习网站

作为开发者来说,必备的除了对编码的热情还要有自己的一套技巧,另外不可缺少的就是平时学习的网站。以下本人收集的 Java 开发者必备的网站,这些网站可以提供信息、以及一些很棒的讲座 , 还能解答一般问题、面试问题等,或许你会认为…

让自己的网站作品与世界相通

第一步:先注册一个属于自己的域名,这个域名是独一无二的。推荐到主机屋注册一个,其实在哪里注册都是一样的,但是主机屋提供免费的地址解析服务(只对在主机屋注册的域名免费)。 主机屋官网:http:…

Python实现抓取网站子域名实现方式

有时候需要用Python获取某个网站的子域名,在检测一些大站的时候常会用到。以前找某个网站的子域名我用的方法是在网站内和链接处找,偶尔也会用到google。后来听朋友乔三少说bt5下有个获取子域名的小工具,没怎么在意。有一天要获取某个网站的子…

Python之 - 使用Scrapy建立一个网站抓取器,网站爬取Scrapy爬虫教程

Scrapy是一个用于爬行网站以及在数据挖掘、信息处理和历史档案等大量应用范围内抽取结构化数据的应用程序框架,广泛用于工业。 在本文中我们将建立一个从Hacker News爬取数据的爬虫,并将数据按我们的要求存储在数据库中。 安装 我们将需要Scrapy以及 …

快速排名系统询火星推荐_360网站快速排名系统 - 影响网站排名的外链因素

原出处:超级排名系统原文链接:http://www.chaojipaiming.com360网站快速排名系统注册地址 seo.chaojipaiming.com 网站关键词快速排名优化,7-15天关键词排名到首页,PC端和移动端都可以优化,支持百度、搜狗、360、神马等…

ogre在Linux下如何创建窗口,一步步搭建Ogre - 菜鸟学Ogre教程_Linux编程_Linux公社-Linux系统门户网站...

这次的教程是完全脱离了wiki的框架,白手起家搭建Ogre。Ogre的最基本的生命周期如下:1.创建根对象;2.定义Ogre将要用到的资源;3.选择并设置渲染引擎(指的是DirectX,OpenGL等等);4.创建渲染窗口;5…

源代码泄露获取某电子商务网站服务器权限

源代码泄露获取某电子商务网站服务器权限 simeon 渗透本次目标事发偶然,通过shadon对“phpMyAdmin”关键字进行检索时,加入“index Of”关键字后,会出现所有存在列目录漏洞的网站,该网站为电子商务网站,网站保留有数万…

利用Mysql root帐号获取某Linux操作系统网站webshell

利用Mysql root帐号获取某Linux操作系统网站webshell simeon 获取Webshell,网上有很多文章,本文是phpMyAdmin漏洞利用与防范专题中的一个研究课题,其主要环境是在有Mysql数据库root帐号密码权限的基础下,如何通过技术手段获取Linu…

对某网站被挂黑广告源头分析

1.1对某网站被挂黑广告源头分析 任何的攻击都会留下痕迹,通过日志分析来发现漏洞,发现入侵的途径和路径,为漏洞分析和攻击溯源提供支持。在本案例中通过对日志文件的分析,成功获取后台地址,获取进入者的IP地址等信息。 1.1.1事件介绍 1.公司主站及其它站点被挂广告 某日晚…

对某入侵网站的一次快速处理

1.1对某入侵网站的一次快速处理 simeon 1.1.1入侵情况分析 凌晨1点,接到朋友的求助,网站被黑了,访问网站首页会自动定向到一个赌博网站,这个时间点都是该进入梦乡的时间,可是国家正在开会,这个时间点的事情都比较敏感,没有办法,直接开干吧。 1.查看首页代码 通过查看首…

4.公司网站被入侵——弱口令账号惹的祸

4.1公司网站被入侵——弱口令账号惹的祸 一些公司公司其内部网络跟web服务器直接相连,虽然在出口做了安全限制,仅仅允许80端口对外进行连接,但如果提供web服务的站点存在安全隐患,通过渗透,获取webshell,通过webshell提权,通过代理程序直接穿透内网,进而控制整个域控和…

网站服务器出现的链接错误,网站页面出现死链是哪些原因导致的?

网站死链大家都知道对于网站有较大的影响,一个站点存在着过多的死链是可能会导致网站降权,严重还会被K站,所以网站必须减少死链接情况出现。死链接是开始有效网站,过一段时间成为无效网站。到底哪些情况,导致死链接的出…