KindEditor 上傳漏洞致近百個黨政機關網站遭植入

開發四年只會寫業務代碼,分布式高并發都不會還做程序員? >>>??hot3.png

2月21日消息,近日,安恒明鑒網站安全監測平臺和應急響應中心監測發現近百起黨政機關網站被植入色情廣告頁面,分析發現被植入色情廣告頁面的網站都使用了 KindEditor 編輯器組件。

本次安全事件主要由 upload_json.* 上傳功能文件允許被直接調用從而實現上傳 htm,html,txt 等文件到服務器,在實際已監測到的安全事件案例中,上傳的 htm,html 文件中存在包含跳轉到違法色情網站的代碼,攻擊者主要針對黨政機關網站實施批量上傳,建議使用該組件的網站系統盡快做好安全加固配置,防止被惡意攻擊。

根據對 GitHub 代碼版本測試,<= 4.1.11 的版本上都存在上傳漏洞,即默認有 upload_json.* 文件保留,但在 4.1.12 版本中該文件已經改名處理了,改成了 upload_json.*.txt 和 file_manager_json.*.txt,從而再調用該文件上傳時將提示不成功。

本次漏洞級別為高危,目前針對該漏洞的攻擊活動正變得活躍,建議盡快做好安全加固配置。

安全運營方面建議:直接刪除 upload_json.* 和 file_manager_json.* 即可。

安全開發生命周期(SDL)建議:KindEditor 編輯器早在2017年就已被披露該漏洞詳情,建議網站建設單位經常關注其系統使用的框架、依賴庫、編輯器等組件的官方安全更新公告。

來自:雷鋒網

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/536912.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/536912.shtml
英文地址,請注明出處:http://en.pswp.cn/news/536912.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

php mysql登陸頁面完整代碼_求助:PHP實現登陸注冊的代碼是什么啊(主要是數據庫那塊)?...

思路&#xff1a;注冊&#xff1a;獲取前臺表單數據->數據庫連接->判斷數據是否存在&#xff0c;存在輸出提示&#xff0c;不存在則向數據庫插入表單傳來的值->如果sql執行失敗輸出錯誤&#xff0c;成功功輸出注冊成功登陸&#xff1a;獲取前臺表單數據->數據庫連接…

Insql 1.8.2 發布,輕量級 .NET ORM 類庫

開發四年只會寫業務代碼&#xff0c;分布式高并發都不會還做程序員&#xff1f; >>> Insql 是一個輕量級的.NET ORM 類庫。對象映射基于 Dapper, Sql 配置靈感來自于 Mybatis。 TA 的追求&#xff1a;簡潔、優雅、性能與質量 TA 的宗旨&#xff1a;讓你用起來感覺到…

python 函數中所有print保存csv_python for循環print怎樣才能輸出csv呢

import csv,redef search(req,line):text re.search(req,line)if text:data text.group(1)else:data noreturn datacsvfile file(serp_html.csv,rb)reader csv.reader(csvfile)輸出百度搜索結果數據&#xff1a;當前關鍵詞&#xff0c;排名&#xff0c;排名網站&#xff0…

java中具有繼承關系的類及其對象初始化順序

先說結論對于具有繼承關系的類&#xff0c;它們的類和對象構造順序為&#xff1a;父類的類構造器() -> 子類的類構造器() -> 父類成員變量的賦值和實例代碼塊 -> 父類的構造函數 -> 子類成員變量的賦值和實例代碼塊 -> 子類的構造函數。 實驗代碼如下&#xff1…

mysql varchar 2000能存_mysql 數據庫 varchar 到底可以存多少數據呢,長文慎入

一、關于UTF-8 UTF-8 Unicode Transformation Format-8bit。是用以解決國際上字符的一種多字節編碼。 它對英文使用8位(即一個字節)&#xff0c;中文使用24位(三個字節)來編碼。 UTF-8包含全世界所有國家需要用到的字符&#xff0c;是國際編碼&#xff0c;通用性強。 UTF-8編碼…

教程 | 如何利用C++搭建個人專屬的TensorFlow

在開始之前&#xff0c;首先看一下最終成型的代碼&#xff1a; 分支與特征后端&#xff08;https://github.com/OneRaynyDay/autodiff/tree/eigen&#xff09;僅支持標量的分支&#xff08;https://github.com/OneRaynyDay/autodiff/tree/master&#xff09;這個項目是我與 Min…

docker kali安裝mysql_kali安裝docker(有效詳細的教程) ——vulhub漏洞復現 001

前記&#xff1a;博主有著多次安裝docker的豐富經驗&#xff0c;曾經為了在kali成功安裝docker花費不少時間。在kali2016.3一直到最新的kali2019.4都通吃&#xff01;所以跟著下面的步驟走&#xff0c;絕對不會出錯。(該機子此前沒裝過docker&#xff0c;并且配置好了kali更新源…

PDF文件如何轉成markdown格式

百度上根據pdf轉makrdown為關鍵字進行搜索&#xff0c;結果大多數是反過來的轉換&#xff0c;即markdown文本轉PDF格式。 但是PDF轉markdown的解決方案很少。 正好我工作上有這個需求&#xff0c;所以自己實現了一個解決方案。 下圖是一個用PDF XChange Editor打開的PDF文件&am…

kangle支不支持PHP_【轉載】PHP調用kangle的API

摘要&#xff1a;根據管理的API公布寫了一個類封裝了一個操作集合&#xff0c;這是一個kangleAPI的一個封...根據管理的API公布寫了一個類封裝了一個操作集合&#xff0c;這是一個kangleAPI的一個封裝吧&#xff0c;是在其他地方看到的&#xff0c;接口包含獲取easypanel的信息…

ES6 學習筆記(一)let,const和解構賦值

let和const let和const是es6新增的兩個變量聲明關鍵字&#xff0c;與var的不同點在于&#xff1a; &#xff08;1&#xff09;let和const都是塊級作用域&#xff0c;在{}內有效&#xff0c;這點在for循環中非常有用&#xff0c;只在循環體內有效。var為函數作用域。 &#xff0…

mysql數據庫容量和性能_新品速遞丨容量盤性能提升超 300%,數據庫支持 MySQL 8.0...

2關系型數據庫 MySQL Plus支持 MySQL 8.0 內核及 XtraBackup 物理在線遷移方式關系型數據庫服務 MySQL Plus 發布新版本 1.0.6 &#xff0c; 新增多項功能&#xff0c;提升了集群自動化運維能力。主要升級有&#xff1a;- 支持 MySQL 8.0 內核&#xff1a;根據官方測試&#xf…

10. Python面向對象

Python從設計之初就已經是一門面向對象的語言&#xff0c;正因為如此&#xff0c;在Python中創建一個類和對象是很容易的。如果接觸過java語言同學應該都知道&#xff0c;Java面向對象三大特征是&#xff1a;封裝、繼承、多態。Python面向對象也有一些特征&#xff0c;接下來我…

mysql聚簇索引 和主鍵的區別_[MySQL] innoDB引擎的主鍵與聚簇索引

MysqL的innodb引擎本身存儲的形式就必須是聚簇索引的形式,在磁盤上樹狀存儲的,但是不一定是根據主鍵聚簇的,有三種情形:1. 有主鍵的情況下,主鍵就是聚簇索引2. 沒有主鍵的情況下,第一個非空null的唯一索引就是聚簇索引3. 如果上面都沒有,那么就是有一個隱藏的row-id作為聚簇索引…

前端頁面:一直報Cannot set property 'height' of undefined

1、出現錯誤的例子&#xff0c;只拷貝了項目中關鍵出現問題的部分 例子中明明寫了styleheight:16px這個屬性&#xff0c;但是為什么還說height未定義呢 通過打印發現&#xff1a;cks.each(function () { autoTextAreaHeight($(this)); });中的$(this)取出來…

mysql表在線轉成分區表_11g普通表在線轉換分區表

本帖最后由 燈和樹 于 2016-5-4 14:58 編輯由于業務系統數據量增大&#xff0c;對其用戶表在線完成分區表轉換過程&#xff0c;記錄如下&#xff0c;11g數據庫支持。創建過渡分區表根據USER_ID創建分區表CREATE TABLE SDP_SMECD.TEST_T_USER_ID(USER_ID NUMBER(13) …

tiger4444/rabbit4444后綴勒索病毒怎么刪除 能否百分百恢復

上海某客戶中了tiger4444的勒索病毒&#xff0c;找到我們后&#xff0c;一天內全部恢復完成。說了很多關于勒索病毒的事情&#xff0c;也提醒過大家&#xff0c;可總是有人疏忽&#xff0c;致使中招后&#xff0c;丟錢丟面子&#xff0c;還丟工作。 那么要怎樣預防呢與處理呢&a…

mysql遠程一會不用卡住_連接遠程MySQL數據庫項目啟動時,不報錯但是卡住不繼續啟動的,...

連接遠程MySQL數據庫項目啟動時&#xff0c;不報錯但是卡住不繼續啟動的&#xff0c;2018-03-12 17:08:52.532DEBUG[localhost-startStop-1]o.s.beans.factory.support.DefaultListableBeanFactory.doGetBean():251 -Returning cached instance of singleton bean ‘org.spring…

GPT-5、開源、更強的ChatGPT!

年終歲尾&#xff0c;正值圣誕節熱鬧氣氛的OpenAI寫下了2024年的發展清單。 OpenAI聯合創始人兼首席執行官Sam Altman在社交平臺公布&#xff0c;AGI&#xff08;稍晚一些&#xff09;、GPT-5、更好的語音模型、更高的費率限制&#xff1b; 更好的GPTs&#xff1b;更好的推理…

CentOS_7 安裝MySql5.7

2019獨角獸企業重金招聘Python工程師標準>>> 下載mysql的源 wget http://dev.mysql.com/get/mysql57-community-release-el7-7.noarch.rpm 安裝yum庫 yum localinstall -y mysql57-community-release-el7-7.noarch.rpm 安裝MySQL yum install -y mysql-community-…

python查詢mysql decimal報錯_python讀取MySQL數據表時,使用ast模塊轉換decimal格式數據的坑...

概述MySQL中常用的數據格式有tinyint()、int()、float()、double()、decimal() 、varchar、enum()、datetime;小數格式中decimal比較常用&#xff0c;因為更加精確&#xff0c;這里就以decimal為例。從MySQL中讀取了一行數據&#xff0c;內容為&#xff1a;(17479, datetime.da…