成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

舊版ECShop漏洞影響眾多B2C商城 360提示網(wǎng)站升級系統(tǒng)

安全 應(yīng)用安全
3月29日,360網(wǎng)站安全檢測平臺發(fā)布漏洞警報稱,國內(nèi)大量B2C網(wǎng)上商城正面臨高危漏洞威脅,可能導(dǎo)致網(wǎng)站被黑客入侵控制、消費(fèi)者帳號密碼等數(shù)據(jù)泄露。據(jù)悉,這部分網(wǎng)站使用了老版本ECShop網(wǎng)店建站系統(tǒng),至今未修復(fù)一個曝光多年的“本地文件包含漏洞”,為此360網(wǎng)站安全檢測平臺已通知客戶升級ECShop版本,并提供更便捷的代碼修復(fù)方案。

3月29日,360網(wǎng)站安全檢測平臺發(fā)布漏洞警報稱,國內(nèi)大量B2C網(wǎng)上商城正面臨高危漏洞威脅,可能導(dǎo)致網(wǎng)站被黑客入侵控制、消費(fèi)者帳號密碼等數(shù)據(jù)泄露。據(jù)悉,這部分網(wǎng)站使用了老版本ECShop網(wǎng)店建站系統(tǒng),至今未修復(fù)一個曝光多年的“本地文件包含漏洞”,為此360網(wǎng)站安全檢測平臺已通知客戶升級ECShop版本,并提供更便捷的代碼修復(fù)方案。

360網(wǎng)站安全檢測平臺服務(wù)網(wǎng)址:http://webscan.360.cn

據(jù)了解,ECShop是業(yè)界知名的B2C開源網(wǎng)店系統(tǒng),適合企業(yè)及個人快速構(gòu)建個性化網(wǎng)上商城。早在2010年4月,ECShop官方版本修復(fù)了“本地文件包含漏洞”,但由于大批網(wǎng)站欠缺安全意識,遲遲沒有升級到V2.7.2及以上版本,因此才會給黑客長期攻擊漏洞的機(jī)會,這部分網(wǎng)站比例高達(dá)40%。

經(jīng)360安全工程師分析,舊版ECShop漏洞源于js/calendar/ calendar.php 文件,“由于$lang變量的檢測不嚴(yán)。黑客可以繞過一些邏輯判斷,將惡意字符串帶入include_once包含語句,造成‘本地文件包含漏洞’利用。”


圖:360WebScan分析舊版ECShop“本地文件包含漏洞”

360安全工程師表示,黑客借該漏洞可能獲取網(wǎng)站服務(wù)器內(nèi)敏感信息,甚至執(zhí)行任意代碼,進(jìn)而獲取應(yīng)用程序和服務(wù)器權(quán)限,對B2C電商網(wǎng)站用戶數(shù)據(jù)和賬戶信息形成威脅。同時由于漏洞曝光日久,漏洞原理和攻擊方法已廣泛傳開,這類“老漏洞”往往更容易吸引大批黑客入侵。

為保護(hù)電商網(wǎng)站業(yè)務(wù)和消費(fèi)者數(shù)據(jù)安全,360建議使用舊版ECShop系統(tǒng)的電商網(wǎng)站立即升級至官方最新版本,或修改代碼來封堵漏洞,方法如下:

打開 js/calendar/ calendar.php 文件,找到文件判斷位置:
if (!file_exists('../languages/' . $lang . '/calendar.php'))
{
    $lang = 'zh_cn';
}
按照ECShop官方解決方案將if語句修改為:
if (!file_exists('../languages/' . $lang . '/calendar.php') || strrchr($lang,'.'))

或采取360解決方案修改代碼如下:
if (!file_exists('../languages/' . $lang . '/calendar.php') || !in_array($lang,array("en_us","zh_cn","zh_tw"),true))

責(zé)任編輯:王文文 來源: 51cto.com
相關(guān)推薦

2011-10-11 09:39:24

Web

2010-03-09 14:26:20

電子商務(wù)

2011-10-24 10:38:33

炎黃盈動BPMB2C

2010-07-21 08:51:48

淘寶架構(gòu)

2011-12-06 09:32:24

2010-04-21 14:41:18

2010-06-21 14:28:36

首屏打開時間B2C淘寶

2015-03-23 13:50:46

云計算本質(zhì)B2C

2021-06-15 14:45:10

GitHubLinux漏洞

2019-01-02 14:11:08

數(shù)字營銷

2023-06-21 08:34:49

2013-04-01 10:50:48

戴爾

2013-04-27 16:44:54

大數(shù)據(jù)大數(shù)據(jù)全球技術(shù)峰會

2010-11-30 14:02:58

LBS

2010-05-25 10:09:40

百度B2C

2013-11-20 10:34:28

SAPSAP中國商業(yè)同略會hybris

2012-09-19 16:07:02

2013-01-29 14:08:11

統(tǒng)一通信B2CCRM

2022-12-06 15:13:55

2014-09-03 14:11:36

福祿克網(wǎng)絡(luò)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美三级电影在线播放 | 亚洲精品在线看 | 精品国产一区二区三区成人影院 | 91在线精品秘密一区二区 | 99资源 | 国产精品国产亚洲精品看不卡15 | 毛片一级片| 成人永久免费视频 | 在线免费激情视频 | 日韩精品视频在线 | 欧美 日韩 在线播放 | gav成人免费播放视频 | 亚洲欧美综合网 | 亚洲精品自在在线观看 | 农夫在线精品视频免费观看 | av一级久久 | 精品国产欧美一区二区 | 久久久美女 | www.色婷婷| 国产精品日韩欧美 | 91综合网 | 一区二区三区四区不卡视频 | 在线91| 久久99精品久久久久久噜噜 | 蜜臀网站 | 国产精品欧美精品日韩精品 | 国产夜恋视频在线观看 | 欧美中文字幕一区 | 国产精品永久在线观看 | 久久久久久久久久久久亚洲 | 国产激情91久久精品导航 | 久久免费视频网 | 精品欧美一区二区三区久久久 | 久久高清精品 | 欧美日韩综合精品 | 国产精品久久在线观看 | 国产黄色大片在线观看 | 成人一区二区三区视频 | 久草新在线| 日韩欧美在线观看 | 蜜桃毛片|