ecshop网站漏洞如何修复针对于外贸网站的漏洞修复

由于8月份的ECSHOP通杀漏洞被国内安全厂商爆出后,众多使用ecshop程序源码的用户大面积的受到了网站被篡改,最明显的就是外贸站点被跳转到一些仿冒的网站上去,导致在谷歌的用户订单量迅速下降,从百度,谷歌,360,以及搜狗等等进入到网站的用户直接被跳转到了一些赌bo网站上去,而且网站在各大引擎的收录的快照中的标题被篡改城一些与网站不相关的内容,如图:

而且网站直接被百度网址安全中心给拦截了,还有一些客户用ecshop做的购物平台是一些产品上的交易,***通过最新的网站通杀漏洞提权拿到了网站所有权限,对数据库进行了篡改导致会员金额被篡改损失严重,对于这几种用ecshop系统的用户被***的情况,我们Sine安全技术立即对着几个客户网站进行了详细的程序代码安全审计,以及网站漏洞检测和***后门清理,和漏洞修复。因为这几个客户之前网站被篡改跳转后首先想到的是用备份覆盖程序文件,但这一点只能解决当时问题因为被篡改是反复性质的,导致大量的网站会员反映无法正常下订单,对此产生的影响非常大,那么我来讲解下处理此类客户问题的具体过程,此次网站漏洞涉及到的版本为2.72,2.73,3.0.3.6.4.0最新版本都被利用,主要的利用漏洞的是该网站的sql注入执行getshell上传脚本***,以及会员中心的xss跨站***,被上传的脚本***内容如图:


该脚本***也被称作为webshell***,可以对网站进行上传任何文件,以及编辑文件,或操作mysql数据库的信息,这个脚本***功能的强大性超过了ftp操作,而且还上传了一些隐蔽性质的后门***,导致网站被反复性质的篡改,最主要的就是网站根源问题就是漏洞的存在,导致上传了备份文件没过多久就又被上传了***篡改了首页内容,对此那么对症下药的问题解决关键就是修复漏洞所在,对于会员中心的sql远程注入getshell漏洞和xss跨站脚本***漏洞进行了详细的代码修复对于会员传递值的类型转换以及过滤非法函数的post提交转换,和数据内容的协议过滤都进行了详细的部署,还有一些图片目录的脚本权限也进行了限制访问执行,xss跨站***的危害性到底有多大呢,说的通俗点就是可以用xss拿到你管理员的登录cookies并直接进行登录后台操作,也可以直接js触发在后台post提交数据增加管理员用户,从而拿到后台的管理地址和权限。很多没有经历过xss跨扎***的网站平台都以为不以为然,没去理会这个xss漏洞问题,导致后期网站出了问题才重视起来,那时就有点晚了数据可能被***下载打包了,一些平台会员的数据信息被泄露。

如何修复ecshop漏洞,以及网站安全加固?

1、网站的后台目录名尽量不要用默认的admin或guanli或houtai之类的名称。

2、管理员的用户名和密码一定要设置复杂一点,最好是大小写字母数字+符号最低12位的组合。

3、对于sql注入以及xss跨站脚本***和变量函数转义的过滤措施,如果对程序代码不熟悉的话,建议找专业做网站安全的公司来处理,国内推荐Sine安全公司,以及绿盟,启蒙星辰等专业的网站安全公司来处理.

4、对于开源程序的ecshop代码进行详细的代码审计和防护以及部署网站程序文件防篡改,以及网站数据的备份机制来减少最低的损失。

5、如果网站找了二次开发的人员进行了功能上的修改,记得一定要告诉程序员严格过滤非法参数的传递以及调用包含文件的函数和操作,不能把非法参数带入sql查询中,对一些转义函数上一定要严格使用。

原文地址:http://blog.51cto.com/13753419/2307327

时间: 2024-11-05 16:09:06

ecshop网站漏洞如何修复针对于外贸网站的漏洞修复的相关文章

外贸网站建设如何选择企业建站系统

现在很多外贸企业都会在两种平台上做运营工作,一是在贸易平台上进行交易,二是建立自己的独立网站. 平台的运营不需要外贸企业去担心,只需要 在平台上面做好自己的营销便可以.但是成熟的外贸企业都会自己建立独立网站,更好的彰显企业的实力,由于对网站建设的不了解,缺乏策划,技术和设计团队, 往往网站做出来并不适合运营.现时市面上的建站系统繁多,优劣势各异,该如何选择适合自身企业的建站系统,成了很多企业必须认真考虑的头等大事. 以下是笔者认为在建站系统时要考虑的几个要点. 一.网站定位在选择建站系统之前,一

外贸网站建设,五个细节决定用户体验度

外贸网站是很多营销网站争相建设的网站,但是外贸网站的建设并不容易.想要在外贸网站这条道路上越走越好,那么一定要做好用户体验.下面就分别从五个方面的细节来分析一下外贸行业创建网站的用户体验. 首先就是网站在域名上的选择.无论是什么类型的用户,有什么类型的需求,在域名的选择上都有一个准则.第一,域名一定要是容易记忆的.第二.域名中一定包括网站的关键字.第三.网站的域名一定要有企业品牌的字母.这就是域名选择的一个准则.从推广角度来说,带有关键字的域名是最好的.如果重点是在品牌上,那么有品牌字母的域名就

外贸网站如何合理搭配色彩——摘自外贸宝-外贸网站建设

简单而美丽的色彩往往使人心情愉悦,在外贸网站制作的初期网站选择什么样的主色调也是很重要的内容,因为网站的美观直接影响到国外买家在购物过程中的用户体验,网站设计的漂亮可增加买家对网站的友好度和信任感,不难发现有许多成功的网站在色彩搭配.网站设计方面都有独到之处,而外贸网站的色彩配合不仅是一项技术性的工作还有着很强的艺术性,所以外贸网站设计者设计网页时要考虑网站本身的特色之外,还要遵循一定的艺术规律,从而设计出色彩鲜明.性格独特的网站.下面总结了一下各种色彩一般情况下给人们带来的感觉: 一.外贸网站

ecshop做外贸网站模板的优势

一个外贸公司经常进行一个国家(地区)与另一个国家(地区)之间的商品.劳务和技术的交换活动,如果有了网络的协助将节省很多不必要的人力物力.今天我们跟大家讲一下使用ecshop制作外贸公司网站的优势在哪里,一个精美的外贸网站建设的价值. 首先我们来了解一下ecshop制作外贸网站的优势这个系统的基本信息 1.支持语言包开发.可以支持全球各种语言. 2.管理员权限可分配,方便控制员工管理权限 3.后台使用国际流行编辑器fckeditor,Word式自由排版. 4.网站首页flash可自由更换广告图片,

如何提高网站排名 广州外贸网站建设经验分享

奇亿网络成立于2006年,是一家专注于广州外贸网站建设,在广州我们为2000多个客户提供网站建设与优化,或许会有人问,我们今天所讲的是如何提高网站排名,为什么会提到奇亿网络的发展史,我们之所以提是想说明我们拥有优化排名的核心技术.我们在这儿的经验分享值得大家借鉴.本文所讲的是入门篇,如果你是大神级的就请见笑了! 网站排名是一个很复杂的过程,在这个过程中,百度蜘蛛先通过抓取我们的网页,再进行分析.存档.排名等一系列的复杂过程,在这一过程中,我们只能寻找一些漏洞,进行优化,从而达到排名靠前的目的,我

为什么外贸网站要租用国外大带宽服务器?

为什么说外贸网站服务器更稳妥的选择美国KT机房呢?展翼小彤为您分析下:首先外贸网站是针对国外贸易,用户主要针对国外,那么国外客户访问国外网站会有更流畅的体验,同样也避免不少被投诉的情况.有站长说那我直接租用抗投诉的机房啊,抱歉,市场上从来不存在抗投诉服务器,无论国外还是国内机房:作为服务器租用的idc责任商,当然要负责人的告诉你. 一般外贸网站被投诉的话,美国KT机房会第一时间通知客户处理,24小时内处理完毕就不会影响到服务器的使用,因此无须租用抗投诉机房,只需要看好线路和带宽.美国KT机房有1

建设外贸网站需要注意哪些?

一.网站打开速度慢 很多外贸企业建站热 衷于购买国内网站空间,殊不知,网站在国内打开速度一流的时候,国外客户访问贵站的时候会非常慢,甚至打不开.原因是因为国内互联网带宽和国外互联网带宽 对接出现瓶颈,导致数据堵塞,甚至长时间延迟,这也是为什么,很多企业购买海外免备案主机后,频频反应书读慢的原因.出于对"客户就是上帝"的考虑,我们 宁可自己上网慢点,也不能冷落到客户,故外贸企业建站最好采用海外主机,欧美客户可以选择美国主机储存网站,日韩用户可以采用韩国主机,亚太地区的建议使 用香港主机,

外贸网站建设,双十一他的网店早已“忙到飞起”

随着双十一的来临,一场购物狂欢盛宴如约而至.现如今,不止中国人过双十一,连外国人也爱上了这个节日,到处都是买买买,可谓是国际性的购物节.当各位卖家还在为了搞各种促销活动而急忙装饰店铺的时候,李先生的外贸网站建设早已如火如荼地进行着,到底是什么样的技巧,能够让李先生做到快人一步呢? 原来李先生建设外贸网站使用的系统是联雅Ueeshop外贸建站系统.他说Ueeshop系统的网站促销功能便是自己的制胜法宝,到底是什么样的呢?往下看有惊喜! 在Ueeshop系统的后台中,拥有多种促销组合可以设置,比如限

外贸网站建设的时候需要注意的几个要点

外贸网站建设有几个注意的要点: 1.要了解顾客在网上查询的习惯以及他想要在网站上看到什么,只有从这个方面出发才能抓住客人的要求.对大部分的外贸网站而言,其网站建设出发点都是按照老板自己的想法来建设的,对老外而言,他们在进行外贸网站建设的时候,实用性对他们来说显得尤为重要.华丽的网站展示,各样花哨的内容,没有什么重要的实用性. 2.做外贸的网站,面对的更多的就是外国的客人,网站的seo优化也是相当重要的,在除了找专业网络公司进行seo优化,自己在进行网站维护方面也要做一些seo方面的事情,这会使得