当前位置: 首页 > news >正文

KindEditor 上传漏洞致近百个党政机关网站遭植入

百度智能云 云生态狂欢季 热门云产品1折起>>>  hot3.png

2月21日消息,近日,安恒明鉴网站安全监测平台和应急响应中心监测发现近百起党政机关网站被植入色情广告页面,分析发现被植入色情广告页面的网站都使用了 KindEditor 编辑器组件。

本次安全事件主要由 upload_json.* 上传功能文件允许被直接调用从而实现上传 htm,html,txt 等文件到服务器,在实际已监测到的安全事件案例中,上传的 htm,html 文件中存在包含跳转到违法色情网站的代码,攻击者主要针对党政机关网站实施批量上传,建议使用该组件的网站系统尽快做好安全加固配置,防止被恶意攻击。

根据对 GitHub 代码版本测试,<= 4.1.11 的版本上都存在上传漏洞,即默认有 upload_json.* 文件保留,但在 4.1.12 版本中该文件已经改名处理了,改成了 upload_json.*.txt 和 file_manager_json.*.txt,从而再调用该文件上传时将提示不成功。

本次漏洞级别为高危,目前针对该漏洞的攻击活动正变得活跃,建议尽快做好安全加固配置。

安全运营方面建议:直接删除 upload_json.* 和 file_manager_json.* 即可。

安全开发生命周期(SDL)建议:KindEditor 编辑器早在2017年就已被披露该漏洞详情,建议网站建设单位经常关注其系统使用的框架、依赖库、编辑器等组件的官方安全更新公告。

来自:雷锋网

相关文章:

  • MariaDB重置密码
  • 【ActiveMQ】- 发布/订阅模式
  • 效能改进之项目例会导入实践
  • iOS | NSProxy
  • Java I/O输入输出流
  • conda常用的命令
  • “寒冬”下的金三银四跳槽季来了,帮你客观分析一下局面
  • 零代码玩转数据可视化
  • Dubbo 安装ZooKeeper环境
  • LeetCode刷题——29. Divide Two Integers(Part 1靠自己)
  • 程序猿福利来啦,神目AI开放平台免费送人脸识别SDK啦
  • java异常
  • Go test 命令行参数
  • 观察者模式与发布/订阅模式学习
  • go标准库的学习-runtime
  • 【许晓笛】 EOS 智能合约案例解析(3)
  • 30天自制操作系统-2
  • CSS相对定位
  • go append函数以及写入
  • java2019面试题北京
  • JavaScript服务器推送技术之 WebSocket
  • niucms就是以城市为分割单位,在上面 小区/乡村/同城论坛+58+团购
  • PAT A1092
  • RedisSerializer之JdkSerializationRedisSerializer分析
  • Three.js 再探 - 写一个跳一跳极简版游戏
  • UMLCHINA 首席专家潘加宇鼎力推荐
  • underscore源码剖析之整体架构
  • vue数据传递--我有特殊的实现技巧
  • 第十八天-企业应用架构模式-基本模式
  • 多线程事务回滚
  • 如何设计一个微型分布式架构?
  • 第二十章:异步和文件I/O.(二十三)
  • 哈罗单车融资几十亿元,蚂蚁金服与春华资本加持 ...
  • #pragma once与条件编译
  • #宝哥教你#查看jquery绑定的事件函数
  • (1)Nginx简介和安装教程
  • (day6) 319. 灯泡开关
  • (js)循环条件满足时终止循环
  • (第9篇)大数据的的超级应用——数据挖掘-推荐系统
  • (附源码)spring boot智能服药提醒app 毕业设计 102151
  • (十八)用JAVA编写MP3解码器——迷你播放器
  • *1 计算机基础和操作系统基础及几大协议
  • .Net Redis的秒杀Dome和异步执行
  • .net 开发怎么实现前后端分离_前后端分离:分离式开发和一体式发布
  • .NET 自定义中间件 判断是否存在 AllowAnonymousAttribute 特性 来判断是否需要身份验证
  • .NET/C# 如何获取当前进程的 CPU 和内存占用?如何获取全局 CPU 和内存占用?
  • .NET企业级应用架构设计系列之结尾篇
  • .NET使用HttpClient以multipart/form-data形式post上传文件及其相关参数
  • .Net下C#针对Excel开发控件汇总(ClosedXML,EPPlus,NPOI)
  • .NET性能优化(文摘)
  • .NET中两种OCR方式对比
  • /*在DataTable中更新、删除数据*/
  • /etc/sudoers (root权限管理)
  • /proc/vmstat 详解
  • @ModelAttribute注解使用