日韩欧美综合-国产色影院-黄色欧美大片-奶茶视频黄色-无码粉嫩虎白一线天在线观看-亚洲天堂手机在线-亚洲欧美日本在线-日本特级黄色-亚洲tv在线-婷婷激情综合-亚洲精品无-成人免费黄色-亚洲色图久久久-色噜噜狠狠狠综合曰曰曰-精品久久久精品-蜜臀av在线播放-国产美女高潮流白浆视频

“最土團(tuán)購程序”曝高危漏洞 360緊急發(fā)布修復(fù)方案

作者:IT新聞網(wǎng) 來源:IT新聞網(wǎng) 2011-12-30 04:25:20 閱讀 我要評論 直達(dá)商品

360安全工程師分析認(rèn)為,"這是一次比較典型、也是非常經(jīng)典的數(shù)組key變量污染漏洞。'最土團(tuán)購'建站程序的代碼中,由于函數(shù)的過濾不嚴(yán)格,導(dǎo)致了黑客可以通過提交惡意代碼,控制程序流程,來繞過登錄時(shí)的判斷,直接進(jìn)入網(wǎng)站后臺。"

【IT商業(yè)新聞網(wǎng)訊】(記者 子山)2月24日消息,國內(nèi)團(tuán)購網(wǎng)站常用的"最土團(tuán)購程序"部分版本曝出SQL注入漏洞,可能導(dǎo)致大批團(tuán)購網(wǎng)站被黑客拖庫,甚至泄露團(tuán)購用戶的消費(fèi)憑據(jù)。目前,360網(wǎng)站安全檢測平臺已緊急發(fā)布漏洞修復(fù)方案,可以有效保護(hù)團(tuán)購網(wǎng)站的交易安全。

據(jù)悉,"最土團(tuán)購程序"是免費(fèi)開源的團(tuán)購系統(tǒng)平臺,覆蓋國內(nèi)千余家團(tuán)購網(wǎng)站,包括不少知名大型團(tuán)購網(wǎng)站。360網(wǎng)站安全檢測平臺發(fā)現(xiàn),網(wǎng)上現(xiàn)已出現(xiàn)針對"最土團(tuán)購程序"漏洞的黑客攻擊,甚至"最土"官網(wǎng)中的Demo(演示)站點(diǎn)也未能幸免。

360安全工程師分析認(rèn)為,"這是一次比較典型、也是非常經(jīng)典的數(shù)組key變量污染漏洞。'最土團(tuán)購'建站程序的代碼中,由于函數(shù)的過濾不嚴(yán)格,導(dǎo)致了黑客可以通過提交惡意代碼,控制程序流程,來繞過登錄時(shí)的判斷,直接進(jìn)入網(wǎng)站后臺。"

利用"最土團(tuán)購程序"漏洞,黑客可篡改團(tuán)購活動、商品價(jià)格、訂單、退款、發(fā)貨記錄等重要數(shù)據(jù),并拖庫竊取團(tuán)購用戶的注冊郵箱和密碼。鑒于此次漏洞影響大批團(tuán)購網(wǎng)站,一旦不能及時(shí)修復(fù),其危害絲毫不亞于去年底的多網(wǎng)站泄密風(fēng)暴。

據(jù)360網(wǎng)站安全檢測平臺監(jiān)控,目前使用"最土團(tuán)購程序"的網(wǎng)站中,有66%的團(tuán)購網(wǎng)站存在該SQL注入漏洞。為此,360已向相關(guān)網(wǎng)站發(fā)布了高危警報(bào),并免費(fèi)提供漏洞修復(fù)方案,建議相關(guān)團(tuán)購網(wǎng)站參考如下方案處理:

1、將"最土團(tuán)購程序"升級到最新版的ZuituGo_CV2.0_20111231;

2、如果不想下載龐大的源碼升級包,還可以參考以下的修復(fù)方案:

第一步: 在Include/classes/ ZUser.class.php 中找到 "static public function GetLogin($email, $unpass, $en=true) { "即登錄驗(yàn)證函數(shù)定義的地方;

第二步:在其下面加入如下代碼"if(is_array($email)) return array();"漏洞即可修復(fù)。

360網(wǎng)站全檢測平臺是國內(nèi)首個(gè)集網(wǎng)站漏洞檢測、網(wǎng)站掛馬監(jiān)控、網(wǎng)站篡改監(jiān)控于一體的免費(fèi)檢測平臺,擁有全面的網(wǎng)站漏洞庫及蜜罐集群檢測系統(tǒng),能夠第一時(shí)間協(xié)助網(wǎng)站檢測修復(fù)漏洞。2011年,360網(wǎng)站安全監(jiān)測平臺曾協(xié)同360團(tuán)購導(dǎo)航,為國內(nèi)數(shù)百家主流團(tuán)購網(wǎng)站提供了免費(fèi)網(wǎng)站漏洞檢測服務(wù)并提供修復(fù)建議,提高了團(tuán)購網(wǎng)站整體安全水平。

附:360網(wǎng)站安全檢測服務(wù)網(wǎng)址:http://webscan.#/

圖:360解析"最土團(tuán)購"SQL漏洞代碼


  推薦閱讀

  阿里B2B私有化將投資者和員工排除在未來之外

“這樣的私有化像是一次大洗牌!币晃粰C(jī)構(gòu)投資者表示,散戶、機(jī)構(gòu)投資者、員工都被排出在阿里巴巴集團(tuán)未來之外,雖然有個(gè)短期不錯(cuò)的“對價(jià)”。 馬云、雅虎、沸沸揚(yáng)揚(yáng)的阿里巴巴私有化進(jìn)程中,還有一種角色被忽視。 >>>詳細(xì)閱讀


本文標(biāo)題:“最土團(tuán)購程序”曝高危漏洞 360緊急發(fā)布修復(fù)方案

地址:http://m.sh-jijian.com/a/guandian/yejie/20111230/165675.html

樂購科技部分新聞及文章轉(zhuǎn)載自互聯(lián)網(wǎng),供讀者交流和學(xué)習(xí),若有涉及作者版權(quán)等問題請及時(shí)與我們聯(lián)系,以便更正、刪除或按規(guī)定辦理。感謝所有提供資訊的網(wǎng)站,歡迎各類媒體與樂購科技進(jìn)行文章共享合作。

網(wǎng)友點(diǎn)評
我的評論: 人參與評論
驗(yàn)證碼: 匿名回答
網(wǎng)友評論(點(diǎn)擊查看更多條評論)
友情提示: 登錄后發(fā)表評論,可以直接從評論中的用戶名進(jìn)入您的個(gè)人空間,讓更多網(wǎng)友認(rèn)識您。
滕州市| 色达县| 锦州市| 尚志市| 苗栗县| 宁晋县| 遵义县| 江门市| 合川市| 岢岚县| 梨树县| 曲靖市| 报价| 东至县| 湘潭县| 措勤县| 辉南县| 桂平市| 蒲城县| 额尔古纳市| 法库县| 许昌市| 屯门区| 东丽区| 长泰县| 浦城县| 登封市| 巧家县| 雅安市| 衡山县| 崇州市| 丰原市| 彭水| 阜康市| 平利县| 东乡| 宝鸡市| 饶平县| 博兴县| 耒阳市| 五河县|