紅軟基地 推薦
2013-10-03
百度權(quán)重查詢 詞庫(kù)網(wǎng) 網(wǎng)站監(jiān)控 服務(wù)器監(jiān)控 SEO監(jiān)控 手機(jī)游戲 iPhone游戲
站長(zhǎng)之家(chinaz.com)9月30日消息:近日,知名安全漏洞報(bào)告平臺(tái)“烏云”收到白帽子“海琪花”提交的漏洞報(bào)告,報(bào)告稱DedeCMS存在一個(gè)嚴(yán)重的跨站腳本漏洞,攻擊者可以通過前臺(tái)提交“友情鏈接”提交惡意JS代碼,當(dāng)管理員訪問后臺(tái)管理“友情鏈接”時(shí),觸發(fā)攻擊的惡意代碼,導(dǎo)致攻擊者直接盜用管理員身份登陸后臺(tái),最終導(dǎo)致網(wǎng)站被完全控制,植入惡意網(wǎng)站木馬,輪為“肉雞”。
經(jīng)安全聯(lián)盟站長(zhǎng)平臺(tái)研究人員分析后,確認(rèn)了該漏洞確實(shí)存在,且影響到官方最新版本。官方并沒有推出對(duì)應(yīng)的漏洞補(bǔ)丁,仍然屬于0day安全漏洞。
值得注意的是,在烏云漏洞平臺(tái)上顯示“廠商主動(dòng)忽略漏洞”。
另外據(jù)烏云漏洞平臺(tái)上報(bào)告者稱:“這個(gè)問題應(yīng)該很久了,最近發(fā)現(xiàn)有用這個(gè)的蠕蟲”,同時(shí)也有很多站長(zhǎng)及漏洞修復(fù)專家向安全聯(lián)盟反饋,該漏洞已經(jīng)有“黑客”正在利用。
解決方案
第一種:下載“DedeCMS頑固木馬專殺工具”,“DedeCMS頑固木馬專殺工具 v2.0”里集成了該0day漏洞的檢測(cè)、數(shù)據(jù)庫(kù)清掃及漏洞修復(fù)補(bǔ)丁。
下載地址:
http://tool.scanv.com/dede_killer_v2.zip
http://zhanzhang.anquan.org/static/download/dede_killer.zip
使用教程
1、下載文件到本地,解壓后用“編輯器”(可直接用window系統(tǒng)‘記事本’打開)打開dede_killer_v2.php 修改密碼(默認(rèn)密碼不讓登陸。,如果你的dedecms設(shè)置了data目錄,請(qǐng)對(duì)應(yīng)修改后保存。如下圖:
2、用ftp等管理軟件,把修改后的dede_killer_v2.php 上傳到網(wǎng)站(dedecms安裝的)跟目錄下。用瀏覽器訪問打開。(這里我們建議使用谷歌瀏覽器chrome或者火狐瀏覽器firefox訪問)地址為:http://你的網(wǎng)站地址/dede_killer_v2.php 如下圖:
3、輸入密碼后,點(diǎn)擊登陸?梢钥吹焦δ苓x項(xiàng) 開始專殺之旅了!
Dede安全掃瞄:
快速木馬查殺:
高級(jí)木馬查殺配置
最后演示下怎么通過“高級(jí)木馬查殺”查找黑鏈頁(yè)面。 高級(jí)搜索提供了自定義關(guān)鍵詞、文件后綴,還支持正則表達(dá)式。對(duì)于一般站長(zhǎng)來(lái)說(shuō),正則編寫可能有難度,我們就使用下關(guān)鍵詞掃瞄。在一次修補(bǔ)過程里我們發(fā)現(xiàn)黑客掛的頁(yè)面都有dede.js
我們掃瞄一下 如下圖:
結(jié)果如下:
第二種:安全聯(lián)盟也推出了獨(dú)立的補(bǔ)丁文件:http://tool.scanv.com/dedekiller/flink-fixed.zip
原標(biāo)題:警惕Dedecms最新“友情鏈接”0day安全漏洞