首页 > 动态 > 关键词  > SCANV最新资讯  > 正文

DedeCMS出现漏洞 或导致网站被脱裤挂马

2013-06-03 17:32 · 稿源:站长之家

站长之家(Chinaz.com)6月3日消息 近日,国内知名论坛的漏洞研究者发现并公布了一个“dedecms重新安装”的安全漏洞。并称“黑客”可通过这一漏洞控制入侵网站,最终导致网站被“脱裤”、“挂马”、“非法seo”等危害。

SCANV网站安全中心研究人员,曾于5月2日独立发现并报告给dedecms官方一个“dedecms重新安装”的安全漏洞,但官方一直未推出任何安全补丁,到本文发布为止该漏洞仍为0day安全漏洞,另外还发现此漏洞与国内知名网络安全社区t00ls论坛名为“冰封”的漏洞研究者发现并公布的dedecms漏洞为同一个漏洞。该漏洞影响到使用apache作为网站服务器的dedecms的网站系统,“黑客”可通过该漏洞控制入侵网站,最终导致网站被“脱裤”、“挂马”、“非法seo”等危害。

SCANV网站安全中心今日称其已针对这一漏洞推出了临时解决方案。(详见下)。目前知道创宇SCANV网站安全中心支持该漏洞扫瞄。

关于dedecms(织梦CMS)

DedeCMS基于PHP+MySQL的技术开发,支持多种服务器平台,从2004年开始发布首先个版本开始,至今已经发布了五个大版本。DedeCMS以简单、健壮、灵活、开源几大特点占领了国内CMS的大部份市场,目前已经有超过35万个站点正在使用DedeCMS或基于DedeCMS核心开发,产品安装量达到95万。是目前国内最常见的建站程序之一,也是“黑客”密切关注的对象!

官方网站:www.dedecms.com

漏洞演示 (如下图)

解决方案

删除install/install.php.bak 或者 改名为install/install.bak

于2013年4月24日知道创宇加速乐预警的存在于dedecms文件/member/ajax_membergroup.php里的SQL注入漏洞(详见:https://jiasule.com/news/51774c6180650c75d000002e/),到本文发布日期为止,确认该漏洞并没有得到修补,SCANV网站安全中心表示对官方无视用户安全的态度深表遗憾,并且再次建议广大的dedecms用户启用他们推出的临时补丁,注意网站安全。(如下图)

名词解释:

0day漏洞:是指已经被发现(有可能未被公开)而官方还未发布相关补丁的漏洞。

关于SCANV 网站安全中心及知道创宇

“SCANV 网站安全中心“(https://www.scanv.com),由知道创宇安全研究团队驱动,专注网站安全一体化解决方案,为站长提供网站漏洞诊断、漏洞预警、被黑预警,并提供多维度的安全解决方案、专家一对一漏洞修复、一键云端防御等。

"知道创宇" (https://www.knownsec.com)全称为北京知道创宇信息技术有限公司。是国内最早提出网站安全云监测及云防御的高新企业,始终致力于为客户提供基于云技术支撑 的下一代 Web 安全解决方案。

举报

  • 相关推荐
  • AI日报:Claude推出Claude Design;DeepSeek开启首轮外部融资;蚂蚁灵光App闪应用突破3000万个

    本期AI日报聚焦多项AI领域动态:Anthropic推出Claude Design,通过文字描述生成专业设计稿,降低非设计师创作门槛;国产大模型DeepSeek开启首轮外部融资,估值超百亿美元;蚂蚁灵光App闪应用突破3000万个,投入1亿元激励创作者。此外,Moonshot AI与清华大学发布PrfaaS架构提升大模型推理效率,NVIDIA开源Lyra 2.0支持单图生成可探索3D场景,德国法院裁定AI二次创作漫画不一定侵权。同时,Anthropic的MCP协议被曝存在重大安全漏洞,而其推出的桌面宠物Claude Buddy硬件由深圳制造,展现了AI与硬件的创新结合。

  • 行业首款大阔折华为Pura X Max亮相:陶瓷相机Deco

    华为Pura X Max于4月20日正式发布,号称行业首款“大阔折”。设计灵感源自A4纸,内外双屏均支持1-120Hz自适应刷新率。外屏5.4英寸、亮度达3500nits,内屏7.7英寸、亮度3000nits,带来沉浸式影音游戏体验。影像方面采用陶瓷相机Deco设计,配备5000万像素超光变主摄、5000万像素超大光圈潜望式长焦及1250万像素超广角镜头,支持XMAGE智拍与AI辅助构图。

  • INDEMIND:穿越行业周期,机器人最终要回到“家庭琐事”里

    本文探讨了机器人行业的发展方向,强调实用性比炫酷更重要。INDEMIND公司选择聚焦底层技术,致力于让机器人真正理解家庭环境,解决实际问题。其技术发展经历了从视觉模组到ROBOMIND机器人物理AI大脑的完整布局,通过“端云协同”架构控制成本并提升能力。公司认为机器人的核心价值是“解决问题”而非“取悦观众”,并与多家头部企业合作,将技术应用于陪伴、看护等多个领域,推动有用机器人走进千家万户。

  • Leader统帅2025年超千万人下单

    统帅电器坚持“听劝”理念,以用户需求为导向,精准洞察年轻人追求“家务解放”的痛点。从首创“三筒”洗衣机引爆市场,到构建覆盖全场景的“懒人洗护家族”和“懒人套系”,产品持续迭代升级。依托海尔智家平台,通过HOPE创新平台收集用户反馈,结合全球研发资源高效转化需求,形成“用户共创”闭环。2025年新增用户超千万,其中30岁以下占比31%,市场反响热烈。统帅正从单品到全场景,为用户打造“精致懒”生活解决方案。

  • 简化运维,Dell PowerStore革新Kubernetes容器化存储体验

    在Kubernetes环境中管理存储时,IT团队常面临存储配置分散、工具并存、运维节奏各异的问题。戴尔科技采用容器存储模块(CSM)框架,通过统一机制为Kubernetes团队交付完善且优化的管理体验。PowerStore等存储产品借助CSM,将快照、复制、授权及可观测性等企业级原生存储能力直接开放给Kubernetes平台,并通过单一Operator实现全场景覆盖,简化安装部署与生命周期管理。这一方案不仅提供一致的跨平台数据服务与工作流体验,更将存储无缝融入Kubernetes原生生态系统,显著提升运维效率与竞争力。

  • 特斯拉Model S/X库存见底 马斯克感慨:一个时代的感伤落幕

    特斯拉CEO马斯克在社交平台发文称,特斯拉Model S和Model X的库存已经只剩最后几百台,一个时代迎来感伤的落幕。 这条动态是马斯克回复一位用户的换车分享。有车主表示,在Model S/X停产前,用2020款Model S置换了全新的Plaid版Model X,体验后对FSD完全自动驾驶功能赞不绝口,称在洛杉矶过去一个月里,95%的里程都是自动驾驶完成,远超预期。 马斯克在回复中直接确认,Model S和Mo

  • DeepSeek专家模式上线 此前V4版本已开启灰度测试

    近日,智能交互平台DeepSeek迎来重要更新,正式上线专家模式,旨在为用户在处理复杂问题时提供更为卓越的体验。此次更新是DeepSeek自走红以来,首次在产品端引入模式分层设计,标志着其在功能优化与用户体验提升上迈出了重要一步。 在最新版本的DeepSeek中,用户在输入框上方即可清晰看到新增的“快速模式”与“专家模式”选项。其中,快速模式主要针对日常对话场景设

  • DeepSeek专家模式上线!深度思考+极速Token 复杂难题一键搞定

    DeepSeek正式上线专家模式,进一步提升用户在处理复杂问题时的体验。 最新版本中,DeepSeek输入框上方新增快速模式”与专家模式”,这是DeepSeek走红以来首次在产品端引入模式分层设计。 快速模式侧重日常对话,即时响应速度快,还支持图片和文件文字识别。 专家模式则专注解决复杂问题,支持更深入的思考和智能搜索。尽管尚不确定该模式是否搭载了传闻中的 DeepSeek V4 �

  • 华为最奢华女表!华为WATCH ULTIMATE DESIGN非凡大师星钻绽放款官宣

    华为终端官方正式官宣WATCH ULTIMATE DESIGN非凡大师星钻绽放款,将于4月20日华为Pura系列及全场景新品发布会正式亮相。 从外观看,新款将主要面向女性用户,是华为史上最奢华女表。 此前该系列推出过两款产品,都是面向男性市场,分别是华为WATCH ULTIMATE DESIGN非凡大师、华为WATCH ULTIMATE DESIGN非凡大师紫金款,起步价超2万元。 功能上,预计星钻绽放款将延续非凡大师系列旗舰

  • 元戎启行冲刺百万级交付,前DeepSeek核心成员阮翀将亮相北京车展

    元戎启行CEO周光透在智能电动汽车发展高层论坛上表示,公司正通过基座模型推动辅助驾驶系统规模化落地,计划2026年实现百万辆量产目标。基座模型能显著降低系统开发与部署成本,使辅助驾驶能力在更大规模车型中落地。随着量产规模扩大,系统将获得更多真实数据,形成“规模-数据-模型”的正向循环,持续提升系统稳定性与安全性。目前搭载其城市NOA方案的量产车辆已超30万辆,累计运行里程超13亿公里。业内分析认为,规模化将成为自动驾驶公司竞争的重要壁垒。

今日大家都在搜的词: