如何检查并堵住网站的eWebEditor漏洞 - 应用安全 - 中国黑客联盟

来源:百度文库 编辑:神马文学网 时间:2024/04/27 22:41:42

如何检查并堵住网站的eWebEditor漏洞

作者:ZDNet  来源:  日期:2008-09-23 11:19:44
.h1 {FONT-WEIGHT: bold; TEXT-JUSTIFY: inter-ideograph; FONT-SIZE: 22pt; MARGIN: 17pt 0cm 16.5pt; LINE-HEIGHT: 240%; TEXT-ALIGN: justify}.h2 {FONT-WEIGHT: bold; TEXT-JUSTIFY: inter-ideograph; FONT-SIZE: 16pt; MARGIN: 13pt 0cm; LINE-HEIGHT: 173%; TEXT-ALIGN: justify}.h3 {FONT-WEIGHT: bold; TEXT-JUSTIFY: inter-ideograph; FONT-SIZE: 16pt; MARGIN: 13pt 0cm; LINE-HEIGHT: 173%; TEXT-ALIGN: justify}DIV.union {FONT-SIZE: 14px; LINE-HEIGHT: 18px}DIV.union TD {FONT-SIZE: 14px; LINE-HEIGHT: 18px}

近期黑客利用网站的免费WEB编辑器(eWebEditor)漏洞进行入侵,导致一些网站数据被删除,首页被篡改。(2)管理员未对编辑器的用户登录路径进行修改,导致黑客可以利用网站数据库所获得的用户名和密码直接登陆编辑器管理后台。1、使用了eWebEditor编辑器的网站,应及时修改该编辑器的默认数据库路径和后缀名,防止数据库被黑客非法下载
近期黑客利用网站的免费WEB编辑器(eWebEditor)漏洞进行入侵,导致一些网站数据被删除,首页被篡改。近日某市网监对被入侵网站的痕迹分析,得出其基本情况如下:

一、判断网站是否使用了eWebEditor的简单方法:查看程序源代码,看看源码中是否存在类似“ewebeditor.asp?id=”语句,只要有此语句的存在,就能判断网站确实使用了WEB编辑器。

二、该WEB编辑器可能被黑客利用攻击的安全漏洞:

(1)管理员未对编辑器的数据库路径和名称进行修改,导致黑客可以利用编辑器默认路径直接对网站数据库进行下载。

(2)管理员未对编辑器的用户登录路径进行修改,导致黑客可以利用网站数据库所获得的用户名和密码直接登陆编辑器管理后台。

(3)该WEB编辑器上传程序存在的安全漏洞:

请看Upload.asp文件,程序中有这么一段表达式:

sAllowExt = Replace(UCase(sAllowExt), “ASP”, ““)任何情况下都不允许上传asp脚本文件

但该语句仅过滤了ASP文件,未同时过滤ASA、CER等文件。上述两类文件同样可以构成ASP程序后门程序。黑客还能利用在上传程序类型中增加“aaspsp”来绕过此方法对扩展名的过滤,根据该语句的过滤规则,“aaspsp”过滤了“asp”字符后,反而变成了“asp”,这种类似的漏洞利用方法也可以运用在动网论坛7.0 sp2中。

总结

面对此种威胁网站管理员应该做好如下的防范措施:

1、使用了eWebEditor编辑器的网站,应及时修改该编辑器的默认数据库路径和后缀名,防止数据库被黑客非法下载

2、修改编辑器后台登陆路径和默认的登陆用户名和密码,防止黑客进入后台管理界面

3、对Upload.asp语句进行修改,防止黑客利用其上传ASP木马从而获得WEB权限

4、及时对网站服务器IIS配置中的应用程序扩展名映射进行整理,确保其它类型的文件不能在服务器网站上运行。

如何检查并堵住网站的eWebEditor漏洞 - 应用安全 - 中国黑客联盟 如何检查并堵住网站的eWebEditor漏洞 打好WEB服务器安全攻坚战 - 应用安全 - 中国黑客联盟 如何检查并移除网站上的死链接 黑客小质的教程被中国各大大黑客网站发布 中华隐士黑客联盟论坛 如何堵住农产品收购发票虚开漏洞 Ethereal使用入门:Yes黑客联盟网站 日媒称中国黑客拟攻击日本网站 中国红客联盟吁成员克制 黑客如何查找隐藏的互联网网络安全漏洞 ASP网站漏洞解析及黑客入侵防范方法 如何学黑客并从事网络安全 如何提高网站流量?_中国IT人力资源联盟网 唐世平:联盟政治和中国的安全战略 五岳散人:堵住万人“吃空饷”背后的漏洞(新京报 2007-11-26) 谁来堵住房地产税收漏洞 - 大洋新闻 黑客新人必学的网站入侵基本知识-安全频道-中国IT实验室-技术·资讯·教育·服务·社区 如何消除网站安全的七大风险 如何有效防止QQ密码被破解 - 黑客教程 - 中国网管联盟,网管网,网管协会官方技术站|w... 黑客小质的教程被中国各大大黑客网站发布 微软证实黑客针对IE的0day漏洞属实\ 如何发现并移除网站上的失效链接 黑客不希望你知道的六个安全技巧 - 电脑应用技巧 - 爱毒霸社区 Kingsoft Int... csdn技术中心 asp网站漏洞解析及黑客入侵防范方法 如何构建安全的.net web应用系统