老系统曝出新漏洞 360独家发布PHPCMS2008安全补丁

资讯 驱动中国 itcom 2,651 次阅读 0 条评论
分享 Q

据360网站安全检测平台披露,该平台近期收到技术高手提交PHPCMS 2008高危漏洞信息,黑客可利用该漏洞入侵网站,任意篡改页面、盗取用户资料等。360第一时间通知了厂商,但厂商表示该版本已不再维护,将不推出补丁。考虑到很多网站因进行过二次开发无法立刻升级系统,360网站安全团队提供了临时修复方案,推荐PHPCMS 2008的网站用户使用,或者升级到最新版PHPCMS V9。

PHPCMS是国内知名的CMS建站系统,拥有包括地方门户、政府网站、教育网、企业官网等在内的大量网站用户。据360网站安全检测平台透露,PHPCMS 2008存在的漏洞为代码执行漏洞,360已发送告警邮件提醒受此漏洞影响的网站用户,并为广大站长提供漏洞防护措施。

修复方案:第一步: 根目录下upload_field.php文件的 if($catid) {     $C = cache_read('category_'.$catid.'.php'); } 改成 if($catid) {     $C = cache_read('category_'.$catid.'.php'); } else {     $C['upload_allowext']=''; } 第二步: Include目录下template.func.php文件template_parse 函数添加如下语句。 $str =preg_replace("/<\?php[\s\S]+?\?>|<\?[\s\S]+?\?>/i","",$str);

漏洞证明: 连接一句话木马 <ignore_js_op>1.png

关于360网站安全产品:

360为站长提供免费的网站安全解决方案,包括360网站安全检测平台和360网站卫士: 360网站安全检测平台(webscan.360.cn)是国内首个集网站漏洞检测、网站挂马监控、网站篡改监控于一体的免费检测平台,拥有全面的网站漏洞库及蜜罐集群检测系统,能够第一时间协助网站检测修复漏洞; 360网站卫士(wangzhan.360.cn)则为站长免费提供网站防火墙、DDOS保护、CC保护、智能DNS解析、盗链保护、页面压缩、缓存加速和永久在线等服务。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友