![KindEditor上傳漏洞預(yù)警_第1頁(yè)](http://file4.renrendoc.com/view/c4c044be926d067e45deef920530b1ad/c4c044be926d067e45deef920530b1ad1.gif)
![KindEditor上傳漏洞預(yù)警_第2頁(yè)](http://file4.renrendoc.com/view/c4c044be926d067e45deef920530b1ad/c4c044be926d067e45deef920530b1ad2.gif)
![KindEditor上傳漏洞預(yù)警_第3頁(yè)](http://file4.renrendoc.com/view/c4c044be926d067e45deef920530b1ad/c4c044be926d067e45deef920530b1ad3.gif)
下載本文檔
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
杭州安恒信息技術(shù)股份有限公司KindEditor上傳漏洞預(yù)警安恒應(yīng)急響應(yīng)中心2019年2月上傳漏洞近日,安恒明鑒網(wǎng)站安全監(jiān)測(cè)平臺(tái)和應(yīng)急響應(yīng)中心監(jiān)測(cè)發(fā)現(xiàn)近百起黨政機(jī)關(guān)網(wǎng)站被植入色情廣告頁(yè)面,通過(guò)分析發(fā)現(xiàn)被植入色情廣告頁(yè)面的網(wǎng)站都使用了KindEditor編輯器組件,早在2017年GitHub上已有報(bào)告了KindEditor編輯器存在文件上傳漏洞的分析,參考:/kindsoft/kindeditor/issues/249根據(jù)報(bào)告,主要由upload_json.*上傳功能文件允許被直接調(diào)用從而實(shí)現(xiàn)上傳htm,html,txt等文件到服務(wù)器,在實(shí)際已監(jiān)測(cè)到的安全事件案例中,上傳的htm,html文件中存在包含跳轉(zhuǎn)到違法色情網(wǎng)站的代碼,攻擊者主要針對(duì)黨政機(jī)關(guān)網(wǎng)站實(shí)施批量上傳,建議使用該組件的網(wǎng)站系統(tǒng)盡快做好安全加固配置,防止被惡意攻擊。漏洞描述Kindeditor上的uploadbutton.html用于文件上傳功能頁(yè)面,直接POST到/upload_json.*?dir=file,在允許上傳的文件擴(kuò)展名中包含htm,html,txt:extTable.Add("file","doc,docx,xls,xlsx,ppt,htm,html,txt,zip,rar,gz,bz2");該文件本是演示程序,實(shí)際部署中建議刪除或使用之前仔細(xì)確認(rèn)相關(guān)安全設(shè)置,但很多使用該組件的網(wǎng)站并沒(méi)有刪除也未做相關(guān)安全設(shè)置,從而導(dǎo)致漏洞被利用。影響范圍根據(jù)對(duì)GitHub代碼版本測(cè)試,<=4.1.11都存在上傳漏洞,即默認(rèn)有upload_json.*文件保留,但在4.1.12版本中該文件已經(jīng)改名處理了,改成了upload_json.*.txt和file_manager_json.*.txt,從而再調(diào)用該文件上傳時(shí)將提示不成功。緩解措施(安全運(yùn)營(yíng)建議)高危:目前針對(duì)該漏洞的攻擊活動(dòng)變得活躍,建議盡快做好安全加固配置。安全運(yùn)營(yíng)建議:直接刪除upload_json.*和file_manager_json.*即可。安全開(kāi)發(fā)生命周期(SDL)建議:KindEditor編輯器早在2017年就已
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年現(xiàn)場(chǎng)壁掛式積算器行業(yè)深度研究分析報(bào)告
- 2025年中國(guó)電機(jī)啟動(dòng)器市場(chǎng)前景預(yù)測(cè)及行業(yè)投資潛力預(yù)測(cè)報(bào)告
- 2025年度多式聯(lián)運(yùn)貨物運(yùn)輸代理合同-@-1
- 2025年度新型建筑節(jié)能材料采購(gòu)簡(jiǎn)易合同模板
- 2020-2025年中國(guó)新能源汽車(chē)連接器行業(yè)市場(chǎng)前景預(yù)測(cè)及投資戰(zhàn)略研究報(bào)告
- 員工福利申請(qǐng)書(shū)
- 2025年度高速鐵路橋梁鋼結(jié)構(gòu)運(yùn)輸與維護(hù)合同
- 中國(guó)探險(xiǎn)旅游行業(yè)市場(chǎng)全景調(diào)研及投資規(guī)劃建議報(bào)告
- 公司貸款申請(qǐng)書(shū)
- 2025年度酒店品牌形象設(shè)計(jì)與推廣合同-@-5
- 學(xué)校保潔服務(wù)投標(biāo)方案(技術(shù)標(biāo))
- 《社區(qū)工作者培訓(xùn)課件 新浪版》
- 教育信息化背景下的學(xué)術(shù)研究趨勢(shì)
- 人教版小學(xué)數(shù)學(xué)(2024)一年級(jí)下冊(cè)第五單元100以?xún)?nèi)的筆算加、減法綜合素養(yǎng)測(cè)評(píng) B卷(含答案)
- 2024年度體育賽事贊助合同:運(yùn)動(dòng)員代言與贊助權(quán)益2篇
- 智研咨詢(xún)發(fā)布:2024年中國(guó)新疫苗行業(yè)市場(chǎng)現(xiàn)狀、發(fā)展概況、未來(lái)前景分析報(bào)告
- 2025屆西藏林芝一中高三第二次診斷性檢測(cè)英語(yǔ)試卷含解析
- 中國(guó)傳統(tǒng)文化非遺文化中國(guó)剪紙介紹2
- 藥企銷(xiāo)售總經(jīng)理競(jìng)聘
- 開(kāi)封市第一屆職業(yè)技能大賽健康照護(hù)項(xiàng)目技術(shù)文件(國(guó)賽)
- 公路電子收費(fèi)系統(tǒng)安裝合同范本
評(píng)論
0/150
提交評(píng)論