成品人精品区二区 四虎免费一区二区 欧美在线观看一区 欧美成人在线

1481瀏覽量

[漏洞公告] ECShop 遠(yuǎn)程代碼執(zhí)行高危漏洞

來(lái)源:阿里云 時(shí)間:2018-09-02

2018年8月31日晚,阿里云云盾應(yīng)急響應(yīng)中心監(jiān)測(cè)到有安全研究人員披露了一個(gè)ECShop全系列版本遠(yuǎn)程代碼執(zhí)行高危漏洞。

 

漏洞描述
ECShop的user.php文件中的display函數(shù)的模版變量可控,導(dǎo)致注入,配合注入可達(dá)到遠(yuǎn)程代碼執(zhí)行。攻擊者無(wú)需登錄站點(diǎn)等操作,直接可以利用漏洞獲取服務(wù)器權(quán)限,危害嚴(yán)重。

 

漏洞評(píng)級(jí)
嚴(yán)重

 

影響范圍
ECShop全系列版本,包括2.x,3.0.x,3.6.x等

 

安全建議
1、修改include/lib_insert.php中相關(guān)漏洞代碼,將$arr[id]和$arr[num]強(qiáng)制轉(zhuǎn)換成int型,如下示例:
$arr[id]=intval($arr[id])
$arr[num]=intval($arr[num])

 

2、使用阿里云WAF的客戶無(wú)需升級(jí)補(bǔ)丁即可防御。

聯(lián)系我們

一次需求提交或許正是成就一個(gè)出色產(chǎn)品的開(kāi)始。
歡迎填寫(xiě)表格或發(fā)送合作郵件至: qczsky@126.com

大理青橙科技

電話:13988578755 13988578755

郵箱:qczsky@126.com

地址:大理市下關(guān)龍都春天10層

如果您無(wú)法識(shí)別驗(yàn)證碼,請(qǐng)點(diǎn)圖片更換

如东县| 岳普湖县| 磐石市| 翼城县| 铁岭市| 嵊州市| 泗阳县| 淮安市| 榆社县| 凤庆县| 易门县| 余江县| 寿宁县| 庆安县| 淳安县| 永昌县| 高平市| 社会| 榕江县| 凤阳县| 梅河口市| 鸡东县| 郎溪县| 云梦县| 河间市| 广平县| 布拖县| 永福县| 义乌市| 石阡县| 大理市| 天柱县| 南宫市| 新巴尔虎右旗| 孝昌县| 甘洛县| 连南| 安龙县| 甘泉县| 滕州市| 南昌市|