面临“拖库”威胁的是网站数据,经360网站安全检测(WebScan),对注册用户进行分析研究后发现,存在该漏洞的是86%使用DedeCMS的网站,其危害范围十分广泛 。
最近,有名的第三方漏洞报告平台乌云,披露了建站工具DedeCMS系统的反馈页面,存在SQL注入高危漏洞,其链接为http://www.wooyun.org/bugs/wooyun-2012-014076 ,攻击者能够轻松获取网站管理员密码,。
网站数据面临“拖库”威胁。经360网站安全检测(WebScan)对注册用户的分析研究发现,86%使用DedeCMS的网站存在该漏洞,危害范围十分广泛。
360网站安全检测这项服务的网址是,http://webscan.360.cn ,句号。
据知晓,DedeCMS 也就是织梦内容管理系统,是国内有名的 PHP 类 CMS 系统,在站长圈子里应用十分广泛,其用户涵盖企事业单位、政府机关,还有教育、媒体、IT 以及互联网等好多行业,青年文摘、盐城国土资源部门的网站都是依靠 dede C M S进行搭建。

按照360网站安全检测分析,致使DedeCMS出现漏洞的缘由在于其plusfeedback.php里的变量$typeid,鉴于并没有针对参数开展初始化检测,所以才导致SQL注入漏洞得以产生。
图1:feedback.php中过滤不严导致漏洞
360安全专家宣称,攻击者借助提交回复的方式,在无需审核的状况下就能发表回复,进而执行恶意语句,之后窃取管理员的账号以及密码,随后仅仅进行MD5解密就能够获取明文密码。经过验证,存在一些网站,尽管没有启用会员模块,然而依旧存在feedback页面,这种状况致使在允许游客评论的情形下,SQL漏洞能够被利用;并且即便禁止游客评论,也有可能面临安全风险。
图2:实施SQL注入攻击后,可获得管理员账号密码
此刻,DedeCMS低于V5.7版本的都遭受该漏洞影响,DedeCMS官方给出了下载补丁用于修复的途径(http://bbs.dedecms.com/551651.html),然而补丁推出好些时间以来,360网站安全检测发觉仍然有大量网站根本没予以重视。针对此情况,360网站安全检测平台给其旗下用户发送了警告邮件,提议广大站长以及管理员赶快下载官方补丁去修复,并且运用360网站安全该检测和360网站卫士,以此保护网站安全。