ecshop フルシリーズ バージョン ウェブサイトの脆弱性 リモート コード実行 SQL インジェクションの脆弱性

ecshop フルシリーズ バージョン ウェブサイトの脆弱性 リモート コード実行 SQL インジェクションの脆弱性

月収10万元の起業の夢を実現するミニプログラム起業支援プラン

ecshopの脆弱性は、2018年9月12日にセキュリティ組織によって公開されました。この脆弱性の影響範囲は広く、ecshop 2.73バージョンと最新の3.0、3.6、4.0バージョンはすべてこのecshopの脆弱性の影響を受けます。主な脆弱性は、リモートコードを使用してSQLインジェクションステートメントを実行することです。これにより、SQLクエリコードの挿入とWebサイトサーバーへのコードの書き込みが可能になります。深刻な場合は、サーバー管理者権限を直接取得できます。一部のWebサイトでは仮想ホストを使用しており、Webサイトのftp権限を直接取得できます。脆弱性のPOCが公開されており、簡単に使用できます。現在、多くのショッピングモールのWebサイトが攻撃され、大きな被害が発生しています。これを受けて、SINE Securityでは、ECSHOPの脆弱性の詳細、Webサイトの脆弱性を修正する方法、Webサイトのセキュリティを展開する方法について詳しく説明しています。

ecshopの脆弱性の原因

ウェブサイトのルート ディレクトリにある user.php コードの脆弱性の根本的な原因は、リモート関数を呼び出すときに表示値に直接挿入できる悪意のある SQL インジェクション ステートメントです。これにより、MySQL データベースのコンテンツを照会してウェブサイトの構成ファイルにデータを書き込んだり、データベースがウェブサイト ディレクトリにファイルをリモートでダウンロードしたりできるようになります。

このリファラーの内容は、ウェブサイトにリモートでスクリプトをダウンロードするように要求することです。ダウンロードが成功すると、スクリプトは直接 SINE.php という名前になります。攻撃者はこのファイルを開くと、ウェブサイトで読み取り、書き込み、アップロード、ダウンロードなどの操作を実行できるほか、直接サーバーに侵入してサーバー管理者権限を取得することもできます。

ecshop 脆弱性修正

現在、ecshop は公式にバージョンアップを行っておらず、脆弱性パッチも発表していません。SINE Security では、ウェブサイト運営者に対し、ウェブサイト構成ディレクトリの lib_insert.php 内の id と num のデータを整数に変換するか、ウェブサイトの user.php の名前を変更するか、ユーザー管理センターへのログインを停止するか、専門のウェブサイト セキュリティ会社を見つけて脆弱性パッチを修復し、ウェブサイト セキュリティのテストと展開を適切に行うことを推奨します。ウェブサイトの画像ディレクトリの書き込みを閉じ、画像の PHP スクリプトの実行権限を解除します。

元のタイトル: ecshop フルシリーズ版ウェブサイトの脆弱性、リモートコード実行、SQL インジェクションの脆弱性

キーワード: セキュリティの脆弱性

<<:  百度の重みは14日間で0から4に増加

>>:  U-Mail: 写真付きの美しい EDM メールを作成する

推薦する

Zalando Postgres Operator をすぐに使い始めましょう。使い方はご存知ですか?

前提条件Postgres Operator は Kubernetes (K8s) フレームワーク用に...

草の根トーク:「ペニーペニー」のさまざまなウェブサイト最適化手法

SEO はウェブサイトのプロモーションの同義語の 1 つになっているようです。さまざまな種類のウェブ...

アプリのプロモーション:アプリストアやその他のプロモーション チャネルに掲載する前の準備!

アプリが開発されたら、次のステップでは当然アプリの宣伝に重点が置かれることになります。部隊が移動する...

簡単な分析: 高品質の外部リンクを作成するためのいくつかの方法

主に技術記事と製品という異なるタイプのサイトに分かれています。理由は、サイトの種類によって、直面する...

hostodo-ロサンゼルス KVM 仮想 VPS 簡易評価/QN コンピュータルーム

私は、hostodo.com の VPS を最初に使用したユーザーの 1 人です。hostodo に...

ブランドマーケティング: パーソナルブランドを構築するには?

この記事では、パーソナル ブランドを構築する方法について明確な答えを提供します。パーソナルブランドと...

インターネットのためのパンケーキの夢

パンケーキにも独自のインターネットの夢があります。 20平方メートル未満の面積のパンケーキショップが...

外部リンクリソースを見つける方法の概要

「コンテンツは王様、外部リンクは女王」これは誰もが知っている言葉です。なぜなら、これはウェブサイトに...

タオバオストアがフォーラムプロモーションを利用して売上を伸ばす方法:実際のケース分析

中小企業、特に私たちのような個人タオバオストアにとって、フォーラムのプロモーションはますます役に立た...

COVID-19が続く中、クラウドへの移行が加速

[[354440]] COVID-19パンデミックが収束する兆しが見えない中、企業が自社のサーバー機...

Pinduoduo を制限できるのは誰ですか?ライブストリーミングかもしれない

近年の電子商取引における2つの大きな波は、 Pinduoduoとライブストリーミングです。 Pind...

ブランドマーケティングの核となる競争戦略!

消費者の需要と嗜好が変化するにつれて、消費1.0の時代では、消費者は消費する前に製品自体の「価格性能...

SEO効果評価指標について

ビジネス目標を決定することは、SEO プロジェクトを開始する前に実行できる最も重要なことの 1 つで...

ウェブマスターネットワークニュース:Kuaiboのボスである王欣は1か月近く行方不明になっており、彼の妻はトイレに隠れて現れていない

1. Qvodの社長である王欣は1か月近く行方不明になっており、妻は浴室に隠れたまま姿を現していない...

ウェブランクSEO

WebRank SEO は、Google ブラウザ用の越境電子商取引プラグインです。 Alexa ラ...