iis服务器助手广告广告
返回顶部
首页 > 资讯 > 精选 >Kindeditor漏洞导致网站被植入木马文件的解决办法是什么
  • 496
分享到

Kindeditor漏洞导致网站被植入木马文件的解决办法是什么

2023-06-03 16:06:40 496人浏览 八月长安
摘要

这篇文章给大家介绍Kindeditor漏洞导致网站被植入木马文件的解决办法是什么,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。很多建站公司都在使用Kindeditor开源的图片上传系统,该上传系统是可视化的,采用的开发

这篇文章给大家介绍Kindeditor漏洞导致网站被植入木马文件的解决办法是什么,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。

很多建站公司都在使用Kindeditor开源的图片上传系统,该上传系统是可视化的,采用的开发语言支持asp、aspx、PHPjsp,几乎支持了所有的网站可以使用他们的上传系统,对浏览器的兼容以及手机端也是比较不错的,用户使用以及编辑上传方面得到了很多用户的喜欢。

前端时间我们SINE安全对其进行全面的网站漏洞检测的时候发现,Kindeditor存在严重的上传漏洞,很多公司网站,以及事业单位的网站都被上传违规内容,包括一些赌bo的内容,从我们的安全监测平台发现,2019年3月份,4月份,5月份,利用Kindeditor漏洞进行网站攻击的情况,日益严重,有些网站还被阿里云拦截,并提示该网站内容被禁止访问,关于该网站漏洞的详情,我们来看下。

Kindeditor漏洞导致网站被植入木马文件的解决办法是什么

很多被攻击的网站的后台使用的是Kindeditor编辑器并使用upliad_JSON组件来进行上传图片以及文档等文件,目前存在漏洞的版本是Kindeditor 4.1.5以下,漏洞发生的代码文件是在upload_json.php代码里,该代码并没有对用户上传的文件格式,以及大小进行安全检测,导致用户可以伪造恶意文件进行上传,尤其html文件可以直接上传到网站的目录下,直接让搜索引擎抓取并收录。

我们来复现这个Kindeditor上传漏洞,首先使用的是linux Centos系统,数据库采用的是MySQL5.6,PHP版本使用的是5.4,我们将Kindeditor 4.1.5的源码拷贝到刚搭建的服务器里去,我们进行访问 Http://127.0.0.1/Kindeditor/php/demo.php 截图如下:

Kindeditor漏洞导致网站被植入木马文件的解决办法是什么

打开上传页面后,我们可以发现上传的文件格式默认都是支持htm,html的包括我们上传的html使用XSS跨站攻击脚本代码都是可以执行的。攻击者利用这个网站漏洞批量的进行上传,对网站的快照进行劫持,收录一些非法违规的内容URL。

如何判断该网站使用的是Kindeditor编辑器呢?

kindeditor/asp/upload_json.asp?dir=file

kindeditor/asp.net/upload_json.ashx?dir=file

kindeditor/jsp/upload_json.jsp?dir=file

kindeditor/php/upload_json.php?dir=file

还有一个可以上传WEBshell的漏洞,可以将asp,php等脚本文件直接上传到网站的目录下,利用方式首先上传一个图片,然后打开文件管理找到我们刚才上传的图片名字,点击改名这里,我们用火狐浏览器进行查看元素,找到FORM表单,将后缀名为JPG的改成PHP,然后点击修改,就可以导致图片文件被改成脚本执行了。

Kindeditor漏洞导致网站被植入木马文件的解决办法是什么

Kindeditor网站漏洞修复方案以及办法

该漏洞影响范围较广,攻击较多,一般都是公司企业网站以及政府事业单位,攻击者利用上传漏洞对其上传一些菠菜等内容的html文件来进行百度快照的劫持,建议将上传功能进行删除,或者对代码里的上传格式进行限制,去掉html,htm的上传权限,只允许上传图片格式以及Word文本。

关于Kindeditor漏洞导致网站被植入木马文件的解决办法是什么就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。

--结束END--

本文标题: Kindeditor漏洞导致网站被植入木马文件的解决办法是什么

本文链接: https://www.lsjlt.com/news/234998.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

本篇文章演示代码以及资料文档资料下载

下载Word文档到电脑,方便收藏和打印~

下载Word文档
猜你喜欢
  • Kindeditor漏洞导致网站被植入木马文件的解决办法是什么
    这篇文章给大家介绍Kindeditor漏洞导致网站被植入木马文件的解决办法是什么,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。很多建站公司都在使用Kindeditor开源的图片上传系统,该上传系统是可视化的,采用的开发...
    99+
    2023-06-03
  • apache网站漏洞修复的解决办法是什么
    本篇文章给大家分享的是有关apache网站漏洞修复的解决办法是什么,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。apache最近爆出的漏洞越来越多,旗下的solr产品存在远程服...
    99+
    2023-06-03
  • 苹果CMS d_name值漏洞EXP挂马的解决办法是什么
    今天就跟大家聊聊有关苹果CMS d_name值漏洞EXP挂马的解决办法是什么,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。苹果CMS漏洞是越来越多了,国内很多电影网站都使用的是mac...
    99+
    2023-06-03
  • 网站上传漏洞扫描与检测以及webshell解决办法是什么
    网站上传漏洞扫描与检测以及webshell解决办法是什么,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所收获。前段时间我们SINE安全收到客户的渗透测试服务委托,在这之...
    99+
    2023-06-03
  • 网站开发中导致优化收录不稳定的5个因素及解决办法是什么
    今天就跟大家聊聊有关网站开发中导致优化收录不稳定的5个因素及解决办法是什么,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。  一个网站的收录量决定着这个网站的横向发展以及长尾词的布局,...
    99+
    2023-06-10
  • 网站开发中被入侵及篡改代码劫持快照的解决办法是什么
    这篇文章给大家介绍网站开发中被入侵及篡改代码劫持快照的解决办法是什么,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。客户网站采用的是windows2012系统,php+mysql架构的thinkphp开发的网站,使用II...
    99+
    2023-06-03
  • 网站上测试PHP文件失败的原因和解决方法是什么
    这篇文章主要介绍“网站上测试PHP文件失败的原因和解决方法是什么”的相关知识,小编通过实际案例向大家展示操作过程,操作方法简单快捷,实用性强,希望这篇“网站上测试PHP文件失败的原因和解决方法是什么”文章能帮助大家解决问题。语法错误PHP ...
    99+
    2023-07-05
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作