谈Dedecms一些隐患以及如何预防风险
dedecms一直是很火的建站cms,主要得益于两大站长网的鼎力支撑;不过,人火是非多,cms太火了同样会被别有用心的人盯上。我的网站一直在使用dedecms,前段时间又一次受到攻击,攻击的目的很简单,那么便是黑链,知道后稍微修改下代码就恢复了,不是很严重;这段时间网站又被莫名上传文件,类似前一次,虽然对方还没来得及修改网站模板,不过这说明网站安全防患还未到位,对方任何时候都可能再次取得管理员权限,所以要特别注意网站的安全防患措施。
因为我比较喜欢寻根究底,所以就去网上找了一下相关的资料,发现这确实是dedecms的漏洞,黑客可以利用多维的变量绕过正则检测,漏洞主要发生在/plus/mytag_js.php中,原理便是准备一个MySQL数据库来攻击已知网站的数据库,通过向数据库中写入一句话的代码,只要成功写入,那么以后便可以利用这些代码来获得后台管理员权限。
结合我的网站被攻击已经别人类似的经历来看,黑客写入的文件主要存在于/plus/文件夹下,目前已知的几个文件包括ga.php、log.php、b.php、b1.php等,文件的特征便是短小,内容很少,可能写入的时候不是很方便,不过这些代码的作用确实不小的。
下面这是ga.php文件中的部分代码:
实际的代码比上面截取的要长,不过都是这段代码的重复,至于log.php的代码,同这个类似,只有一句话,简单明了,如果你对网络安全稍有了解,那么会知道是php一句话木马,使用部分指定的工具可以实行这段代码,预计是破解密码的功能。
既然已经知道对方是利用什么样的漏洞,同时知道对方利用什么样的原理来利用漏洞,那么要怎么预防这些危险的事发生呢?经过查询大量的资料,我初步整理出下面这些预防漏洞被利用的步骤,希翼对同样适用dedecms的站长朋友们有所帮助。
一、升级版本打好补丁设置目录权限
这是官方对此的解决办法,不管你使用的是什么版本的dedecms,都要及时在后台升级版本自动更新补丁,这是避免漏洞被利用的最重要的一步;同时官方还提供设置目录的方法,主要是设置data、templets、uploads、a为可读写不可实行权限;include、member、plus、后台管理目录等设置为可实行可读不可写入权限;删除install及special目录,具体如何设置见官方说明。
二、修改admin账号及密码
黑客可能是利用默认admin账号,随后推测密码来破解的,所以修改默认的admin账号非常重要,至于如何修改,方法很多,比较有效的是用phpadmin登陆网站数据库,找到dede_admin数据库表(dede是数据库表前缀),修改其中userid及pwd两项,其中密码一定要修改成f297a57a5a743894a0e4,这是默认的密码admin;修改后去后台登陆,登陆dede后台后修改密码。
三、别的值得注意的地方
至于更多的细节,同样要注意,尽量别选择太低价的空间,太低价的空间很容易出现服务器本身的安全问题,只要服务器出现问题,整个服务器下面的网站都没救了。还有便是,如果没必要,尽量别开通会员注册什么的,使用起来很麻烦;至于网站后台目录,不要写到robots.txt里面,同时每个月至少换一次,管理员密码什么的同样要更换,避免和别的账号密码相同被推测出来。
经过这几次网站被攻击的实例,不得不说,互联网不是一个可以安心睡大觉的网,作为站长,算是织网的人,更应该注重网络安全;只要按照要求去做到了这些防范措施,不说100%,至少95%的可能不会被顺利取得后台权限。
建站流程
-
网站需求
-
网站策划方案
-
页面设计风格
-
确认交付使用
-
资料录入优化
-
程序设计开发
-
后续跟踪服务
-
联系电话
010-60259772
热门标签
- BOB体官网手机版
- 食品BOB体官网手机版
- 微信小程序开发
- 小程序开发
- 无锡BOB体官网手机版
- 研究所BOB体官网手机版
- 沈阳BOB体官网手机版
- 廊坊BOB体官网手机版
- 郑州BOB体官网手机版
- 婚纱摄影BOB体官网手机版
- 手机端BOB体官网手机版
- 高校BOB体官网手机版
- 天津BOB体官网手机版
- 教育BOB体官网手机版
- 品牌BOB体官网手机版
- 政府BOB体官网手机版
- 北京BOB体官网手机版
- BOB体官网手机版
- BOB体官网手机版
最新文章
推荐资讯
更多行业-
定制企业BOB体官网手机版有哪些特点
定制BOB体官网手机版是指为企业进行重新规划、方案撰写、重新设计和功能开发的网站...
2021-10-27 -
企业BOB体官网手机版—新网站上线该如何优化比较好?
新的网站优化对于站长来说是比较恼火的一个事情,因为对于搜索引擎来说,你...
2019-03-15 -
谷歌GOOGLE走后,你还看重PR值吗
GOOGLE撤离中国,遗留下许多问题和争议,那么对于站长来说,PR值以后是否还...
2013-12-14 -
浅析撰写企业网站优化方案的八大要素
大家好,我是湖南推的kiness。今天小编给大家分享下撰写企业网站...
2012-02-07 -
营销型BOB体官网手机版中的权威策略应用
号称“最大”和“第一”...
2013-10-26 -
营销怎么破?且看“且行且珍惜”的借力营销
今天,营销型BOB体官网手机版企业尚品中国继续为大家带来新一轮话题的借力营销:且...
2014-04-02
预约专业咨询顾问沟通!
免责声明
非常感谢您访问大家的网站。在您使用本网站之前,请您仔细阅读本声明的所有条款。
1、BOB体官网手机版部分内容来源自网络,涉及到的部分文章和图片版权属于原编辑,BOB体官网手机版转载仅供大家学习和交流,切勿用于任何商业活动。
2、BOB体官网手机版不承担用户因使用这些资源对自己和他人造成任何形式的损失或伤害。
3、本声明未涉及的问题参见国家有关法律法规,当本声明与国家法律法规冲突时,以国家法律法规为准。
4、如果侵害了您的合法权益,请您及时与大家,大家会在第一时间删除相关内容!
联系方式:010-60259772
电子邮件:394588593@qq.com