动易公司服务人员用心为您服务! 在客户自助服务中您可以获得动易产品技术服务 还不是动易的客户?马上注册吧 只有登录动易官网会员中心,您才有权利进行一些功能操作

动易官方网站

powereasy.net
您现在的位置:动易网络 >> 公司动态>> 【公告】发现严重安全漏洞、补丁及解决方法

【公告】发现严重安全漏洞、补丁及解决方法

漏洞现象:黑客可以利用漏洞上传木马程序到网站,然后利用木马进一步取得网站控制权。

安全等级:严重

受影响版本:动力/动易所有版本

漏洞分析:
因上传文件在设计上存在着一处考虑不周的情况,使用黑客可以通过自己构造上传文件表单进行提交上传数据,然后上传扩展名为.cer的文件(此文件也是通过asp.dll)来解析。

解决方法:
1、检查网站目录中是否存在扩展名为.cer.cdx的文件,若有,立即删除。
2、在网站属性中删除全部映射,只留下.asp.asa两个映射。特别要删除.cer的映射(可选)。
3、修改UpFile_Article.asp、Upfile_Dialog.asp、UpFile_Photo.asp、UpFile_Soft.asp、Upfile_AdPic.asp、UpFile_SoftPic.asp这几个有关上传的文件,找到如下这行:
动易用户:
for each FormName in objUpload.file '列出所有上传了的文件
动力用户:
for each formName in upload.file '列出所有上传了的文件
在这一行下加上如下这一行代码:
EnableUpload=False
即可。或者下载我们提供的补丁,覆盖原文件。
4、最好检查一下网站中的所有文件。如果是自己的服务器,请再检查是否已经上传了其他木马程序。

补丁下载:
===============================
动易用户: http://www.powereasy.net/download/patch4x.rar
动力用户: http://www.powereasy.net/download/patch3x.rar
===============================


更新时间:2004年05月20日 作者:雅虎 人气: 收藏
声明:动易网络科技有限公司已尽力确保本页面内容的准确性,但因市场发展和产品开发的需要,有关内容可能会根据实际情况随时更新或修改,恕不另行通知,不便之处敬请谅解。
公司信息
业务体系
企业文化
招贤纳士
法律声明
服务中心
动易博客
我与动易的故事
合作伙伴
联系方式
联系我们 | 关于动易 | 网站地图 | 相关证书 | 合作伙伴 | 招贤纳士 | 法律条款 | 隐私权声明
安全上网网上报警
动易网络科技有限公司版权所有 © 2003- 粤ICP备05004015号
公安备案编号:4406063010734 本站基于 PowerEasy® SiteFactory™ 制作