当前位置:首页 > 教育

metinfo MetInfo最新网站漏洞如何修复以及网站安全防护

metinfo漏洞是2018年10月20日暴露的,有一个sql注入漏洞,可以直接获得网站管理员的权限。该网站漏洞具有广泛的影响,包括metinfo的最新版本将受到该漏洞的攻击。造成这个metinfo漏洞的主要原因是它可以绕过metinfo的安全过滤功能。这样一来,恶意的sql注入语句可以直接在网站后端插入执行,管理员操作的一些功能可以在数据库中执行,甚至可以直接在首页文件的index.php执行sql注入,获取管理员的账号密码,然后登录后台获取整个网站的权限。

metinfo程序企业网站入侵的症状是首页文件被篡改,被替换后增加了一些加密代码。比如各大搜索引擎的网站快照内容被修改,打开网站后会跳转到一些赌bo的网站,严重影响客户访问公司企业网站的可信度。

Metinfo是国内比较常用的网站建设系统。很多中小企业都在使用这个cms系统,简单、快捷、直观。是新手设计网页的系统。它超级强大,这个漏洞影响很大。9月26日发布的最新版本有这个网站漏洞。SINE Security预计下一次会有大量企业网站被黑。请尽快给一个网站运营者做好修复网站漏洞和加强网站安全的工作

Metinfo用了很多年,开发语言是PHP脚本语言,数据库是mysql数据库,开发简单快捷。从之前开始,就不断出现漏洞,比如远程代码执行漏洞、管理员账号密码篡改漏洞、XSS跨站等等。

此metinfo漏洞和漏洞修复的详细信息如下:

这些网站漏洞的本质问题是网站根目录下app文件下的系统目录中的消息代码。消息的sql执行代码为select * from {$ m [table] [config]},其中lang =' {$ m [form] [lang]} ',name =' met _ fdok ',column d = { $ m[form][id]}。这段代码中没有单引号。因此,可以执行sql注入,并插入恶意参数以绕过metinfo自己的安全过滤系统。此外,inadmin值没有被强制转换和定义,这导致sql过滤功能能够删除用户输入的所有特殊字符。inadmin变量由国内用户在索引主页文件中定义,然后进行sql注入。目前受影响的metinfo版本有Metinfo 6.1.3 MetInfo 6.1.2、MetInfo 6.1.1和MetInfo 5.3.4 5.3.8。请尽快升级最新版本,修复网站漏洞,或者在代码中定制sql注入拦截系统,做好网站安全防护。

1.《metinfo MetInfo最新网站漏洞如何修复以及网站安全防护》援引自互联网,旨在传递更多网络信息知识,仅代表作者本人观点,与本网站无关,侵删请联系页脚下方联系方式。

2.《metinfo MetInfo最新网站漏洞如何修复以及网站安全防护》仅供读者参考,本网站未对该内容进行证实,对其原创性、真实性、完整性、及时性不作任何保证。

3.文章转载时请保留本站内容来源地址,https://www.lu-xu.com/jiaoyu/1217535.html

上一篇

女子患病欲寻亲28年前被送养女儿 表示对她很愧疚

下一篇

夏佐爱拍 曾经红极一时的《爱拍》游戏平台,却因“吃相难看”导致平台下架

自垂式防火阀 「新规-防排烟」挡烟垂壁、补风系统、防火阀的相关考点

自垂式防火阀 「新规-防排烟」挡烟垂壁、补风系统、防火阀的相关考点

距离消防工程师考试还有19天!  注:公共建筑和工业建筑走道宽度不大于2.5m时,防烟区长边长度不大于60m 与补充空气系统相关的试验场地: 1.除地上建筑或建筑面积小于500m2的房间的走道外,设置排烟系统的地方应设置补风系统。 2.空空气由...

工信部汽车公告查询网 重磅!道路机动车辆生产企业及产品信息查询系统正式上线

工信部汽车公告查询网 重磅!道路机动车辆生产企业及产品信息查询系统正式上线

从工业和信息化部获悉,为进一步落实《政府信息公开条例》和《国务院关于加快推进“互联网+政府服务”工作的指导意见》的要求,《道路机动车辆生产企业及产品准入规定》(以下简称《公告》)行政许可事项服务水平便于公众查询道路机动车辆生产企业及产品信息。工...

goahead GoAhead远程代码执行漏洞分析报告

goahead GoAhead远程代码执行漏洞分析报告

0x01简介 CVE-2017-17562是一个基于继续前进的网络服务器 造成该漏洞的原因是GoAhead允许用户通过参数构造任意环境变量,这会影响所有启用了动态链接的CGI可执行文件。当CGI程序调用glibc动态链接库时,像LD _ PRE...

汽车公告查询系统 重磅!道路机动车辆生产企业及产品信息查询系统正式上线

汽车公告查询系统 重磅!道路机动车辆生产企业及产品信息查询系统正式上线

从工业和信息化部获悉,为进一步落实《政府信息公开条例》和《国务院关于加快推进“互联网+政府服务”工作的指导意见》的要求,《道路机动车辆生产企业及产品准入规定》(以下简称《公告》)行政许可事项服务水平便于公众查询道路机动车辆生产企业及产品信息。工...

车辆信息查询系统 重磅!道路机动车辆生产企业及产品信息查询系统正式上线

车辆信息查询系统 重磅!道路机动车辆生产企业及产品信息查询系统正式上线

从工业和信息化部获悉,为进一步落实《政府信息公开条例》和《国务院关于加快推进“互联网+政府服务”工作的指导意见》的要求,《道路机动车辆生产企业及产品准入规定》(以下简称《公告》)行政许可事项服务水平便于公众查询道路机动车辆生产企业及产品信息。工...

西安市工商局官网 西安工商局推出手机微信端网上公司注册登记系统

自2017年6月21日起,在陕西省Xi市,公众可以通过手机微信客户端申报有限责任公司和个体工商户名称,申请开业。同时,个体工商户网上登记系统也已开通。到目前为止,Xi市工商局的所有主要登记业务都已在网上办理。 为了深化商业体制改革,今年以来,X...

陕西工商局官网 西安工商局推出手机微信端网上公司注册登记系统

自2017年6月21日起,在陕西省Xi市,公众可以通过手机微信客户端申报有限责任公司和个体工商户名称,申请开业。同时,个体工商户网上登记系统也已开通。到目前为止,Xi市工商局的所有主要登记业务都已在网上办理。 为了深化商业体制改革,今年以来,X...

陕西高考志愿填报系统 【志愿填报】2018年陕西高考志愿填报流程(详细版)

陕西高考志愿填报系统 【志愿填报】2018年陕西高考志愿填报流程(详细版)

第一步:考生使用在线报名时使用的注册号(14位)或准考证号(10位)和密码登录在线志愿系统。网址是:  http://sxsksglzx.jyt.shaanxi.gov.cn/★两个网站都可以填报志愿。 第二步:仔细阅读“2018陕西省高考”,...