


下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
杭州安恒信息技術股份有限公司KindEditor上傳漏洞預警安恒應急響應中心2019年2月上傳漏洞近日,安恒明鑒網站安全監(jiān)測平臺和應急響應中心監(jiān)測發(fā)現(xiàn)近百起黨政機關網站被植入色情廣告頁面,通過分析發(fā)現(xiàn)被植入色情廣告頁面的網站都使用了KindEditor編輯器組件,早在2017年GitHub上已有報告了KindEditor編輯器存在文件上傳漏洞的分析,參考:/kindsoft/kindeditor/issues/249根據報告,主要由upload_json.*上傳功能文件允許被直接調用從而實現(xiàn)上傳htm,html,txt等文件到服務器,在實際已監(jiān)測到的安全事件案例中,上傳的htm,html文件中存在包含跳轉到違法色情網站的代碼,攻擊者主要針對黨政機關網站實施批量上傳,建議使用該組件的網站系統(tǒng)盡快做好安全加固配置,防止被惡意攻擊。漏洞描述Kindeditor上的uploadbutton.html用于文件上傳功能頁面,直接POST到/upload_json.*?dir=file,在允許上傳的文件擴展名中包含htm,html,txt:extTable.Add("file","doc,docx,xls,xlsx,ppt,htm,html,txt,zip,rar,gz,bz2");該文件本是演示程序,實際部署中建議刪除或使用之前仔細確認相關安全設置,但很多使用該組件的網站并沒有刪除也未做相關安全設置,從而導致漏洞被利用。影響范圍根據對GitHub代碼版本測試,<=4.1.11都存在上傳漏洞,即默認有upload_json.*文件保留,但在4.1.12版本中該文件已經改名處理了,改成了upload_json.*.txt和file_manager_json.*.txt,從而再調用該文件上傳時將提示不成功。緩解措施(安全運營建議)高危:目前針對該漏洞的攻擊活動變得活躍,建議盡快做好安全加固配置。安全運營建議:直接刪除upload_json.*和file_manager_json.*即可。安全開發(fā)生命周期(SDL)建議:KindEditor編輯器早在2017年就已
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 電氣設備信號完整性分析與設計考核試卷
- 淀粉行業(yè)的市場數(shù)據統(tǒng)計與分析考核試卷
- 棉麻企業(yè)戰(zhàn)略規(guī)劃與資源配置效果評估與調整考核試卷
- 農業(yè)經濟全球化2024年試題及答案
- 煙草制品零售法律風險防范考核試卷
- 2024年項目管理知識點回顧試題及答案
- 生態(tài)環(huán)境監(jiān)測技術發(fā)展趨勢考核試卷
- 白酒釀造與酒體設計創(chuàng)新考核試卷
- 破產債權清理方案范本
- 洗滌劑產品創(chuàng)新與專利申請考核試卷
- 部編版語文八年級下冊第四單元復習
- 床旁超聲監(jiān)測胃殘余量
- 城市地下管網建設項目風險評估報告
- 碳管理系統(tǒng)平臺解決方案
- 第36講 第二次世界大戰(zhàn)與戰(zhàn)后國際秩序的形成
- 紡織創(chuàng)新材料的應用
- 北師版小學六年級下學期《數(shù) 學 好 玩》教案
- 醫(yī)院培訓課件:《靜脈中等長度導管臨床應用專家共識》
- 新生兒科護理文書
- 奇特的視覺圖形 課件 -2023--2024學年浙教版初中美術八年級下冊
- 《公路橋梁施工監(jiān)控技術規(guī)程》(JTGT3650-01-2022)
評論
0/150
提交評論