您现在的位置是:首页 > 站长新闻站长新闻
网站漏洞如何修复jeecms网站程序呢?
2021-01-13【站长新闻】人已围观
简介jeecms 最近被爆出高危网站漏洞,可以导致网站被上传webshell木马文件,受影响的版本是jeecms V6.0版本到jeecmsV7.0版本。该网站系统采用的是JAVA语言开发,数据库使用的是oracle,mysql,sql数据库,服
jeecms 最近被爆出高危网站漏洞,可以导致网站被上传webshell木马文件,受影响的版本是jeecms V6.0版本到jeecmsV7.0版本。该网站系统采用的是JAVA语言开发,数据库使用的是oracle,mysql,sql数据库,服务器系统支持windows2008,windows2012,以及linux centos系统。
我们来简单的了解下什么是jeecms系统,该系统主要是针对内容文章管理的一个系统,支持微信,以及公众号,移动电脑端自适应的模板系统,开发强大,安全,稳定,优化好,很多程序文件夹做了详细的安全权限分配,禁止直行java脚本文件,jeecms可以全站生成静态文件html,可视化的前端外观设计,丰富的第三方API接口,使得该系统深受广大建站爱好者的喜欢。
jeecms 网站漏洞分析
jeecms漏洞发生的原因是在于网站的上传功能,存在可以绕过安全拦截,直接将jsp格式的网站木马文件上传到服务器中去,由于该上传组件含有远程调用图片链接的功能,导致调用的是并没有做详细的安全过滤,没有限制远程图片的格式,导致可以将任意格式的文件上传到网站当中去。我们来看下代码:
当我们使用远程调用图片功能的时候,会使用前端的upfile函数去调用,然后经过separate的安全分隔符来进行确认文件的格式,导致没有任何的安全验证就可以上传文件,导致网站漏洞的发生。
我们本地电脑搭建下环境,java+mysql环境,apache,使用官方下载的V7版本,我们本地构造上传的页面代码如下:
enctype="multipart /form-data">
然后将我们远程图片链接地址写上,http://127.0.0.1:8080/webshell.jsp点提交直接绕过Jeecms的安全检测系统,上传成功,远程图片抓取成功的提示,在上传过程中会直接返回文件的地址路径。
jeecms 网站漏洞修复与建议
目前通过搜索查询到使用jeecms的网站达到上万个,使用该jeecms建站的网站运营者,请尽快升级网站系统到最新版V9版本,自己公司技术有限的,请将远程上传图片功能去掉,ueditor目录下的getRemoteImage.jspx文件删除掉,或者更名,如果自己对代码不是太熟悉话,也可以找专业的网站安全公司处理。
很赞哦! ()
下一篇:归类影响网页排序的几个重要因素
相关文章
随机图文
-
如何使网站快速收录,网站不收录怎么办?
网站不收录怎么办?网站不收录一般多为新网站,对于没有SEO基础,对SEO理解不深的伙伴常会遇到的问题,甚至很多人会告诉你,不收录要为网站引流量、引到蜘蛛来抓取你的页面。这些想法与操作都是过于片面。一、网站不收录第一确定是否是刚上线1-3个月的 -
网站外链建设的注意什么?
外链顾名思义就是指自己网站的所有网站指向自身的链接。是组成互联网的重要基础之一,外链是互联网的血液,是链接的一种。没有链接,信息是孤立的,结果就是什么都看不到。就比如一个网站的内容肯定不会所有的内容都承载在一个页面,我们把这种网站内的链接叫作 -
百度排名,为什么首页链接更容易收录?
对于页面收录而言,无论你是处于什么阶段我们总是会面临一个问题:页面的收录,如果页面没有任何的收录,我们基本上没有办法去谈论网站排名的问题。而就在这个过程中,我们总是会发现一些小问题,比如:网站首页更新的链接总是很容易收录,而内页中的URL常常 -
熊掌号推广为什么要每天保持更新?
熊掌号推广,每个SEO人员都在认真研究这件事,特别是遭遇熊掌号数据波动特别频繁的时候,有的时候,我们很难说清,到底发生什么事情。 特别是处于熊掌号发展阶段,算法的调整也相对频繁,我们唯一能选择的就是,每天持续更新原创内容,从而提升整站质量。