Categories


Tags


常见网站安全漏洞处理方法

htaccess文件可读

修改apache配置文件httpd.conf

AccessFileName  .htaccess

发现PHPINFO信息泄露漏洞

一般是网站目录下放置了phpinfo函数文件,删除phpinfo.php

Tomcat示例文件未删除

删除tomcat默认站点下的index.jsp

PHPSESSID已知会话确认攻击

apache环境在根目录下建立.htaccess文件,设置

<IfModule php5_module>

php_value session.cookie_httponly true

</IfModule>

iis7及以上环境在根目录下建立web.config文件,设置

<?xml version="1.0"?>

<configuration>

<system.web>

<httpCookies httpOnlyCookies="true"  />

</system.web>

</configuration>

Flash配置不当漏洞

修改根目录crossdomain.xml,将domain中的域名更换成自己的域名,多个域名可以写多行

<?xml version="1.0"?>

<cross-domain-policy>

<allow-access-from domain="*.test1.com" />

<allow-access-from domain="*.test2.com" />

</cross-domain-policy>

跨站脚本Xss漏洞/sql注入漏洞/代码执行漏洞

asp程序

1.下载http://downinfo.myhostadmin.net/vps/asp.zip

2.解压后,将文件放到公共文件(如数据库的连接文件)所在目录

3.在公共文件页面中加入代码

<!--#include file="waf.asp"-->

php:

1.下载http://downinfo.myhostadmin.net/vps/360webscan.zip

2.解压后,整个文件夹放到网站根目录

3.在网站的一个公用文件(如数据库的连接文件)中加入代码:

if(is_file($_SERVER['DOCUMENT_ROOT'].'/360safe/360webscan.php')){

require_once($_SERVER['DOCUMENT_ROOT'].'/360safe/360webscan.php');

} // 注意文件路径

常用PHP建站系统的公用页面

PHPCMS :      \phpcms\base.php

PHPWIND:     \phpwind\conf\baseconfig.php

DEDECMS:     \data\common.inc.php

Discuz:           \config\config_global.php

Wordpress:    \wp-config-sample.php

ECshop:         \data\config.php

Metinfo:         \include\head.php

HDwiki:          \config.php

Swfupload.swf跨站脚本攻击漏洞

http://downinfo.myhostadmin.net/vps/swfupload.swf.zip

下载压缩包解压替换Swfupload.swf,替换前备份自己的文件

以下是swfupload的源码文件,如果你自己有开发能力,也可以自己重新编译打包

http://downinfo.myhostadmin.net/vps/swfupload.swf.rar

其他一些开源程序漏洞

请联系程序官方更新升级补丁至最新版

来源:西部数码


Public @ 2020-09-11 15:37:17

.hk域名注册有什么要求和条件?

.hk域名注册有什么要求和条件?.hk域名,最能代表香港地区的域名!.hk域名是代表香港地区的域名,适合在港公司和从事国际贸易的企业注册。.hk域名不分香港、内地或海外,任何单位和个人均可申请注册后缀.hk域名。儿童不具注册域名之资格。未成年人可申请注册域名,但必须与其父母或监护人共同执行。除银行、保险业外,无需提供证明文件。.com.hk域名.hk的英文域名類別.hk的中文域名類別.香港的中文域

Public @ 2012-02-19 16:00:04

.DEV域名HTTPS政策说明

.DEV新顶级域名由 GOOGLE注册局进行管理,注册局将该后缀定位为安全域名,所以按注册局要求,所有DEV域名注册后,必须使用SSL(安全套接字)进行通信,也就是任何使用该域名的用户,在成功注册域名后,必须申请SSL证书并配置好SSL后,才可对外提供HTTPS访问服务,禁止提供HTTP(明文)服务,否则将被注册局视为违约,域名有可能将被锁定或删除。用户成功注册DEV域名后,可点击如下连接购买SS

Public @ 2019-12-09 15:55:58

快云VPS开通之后可以做哪些防护?

快云VPS开通时安装的是纯净的系统,需要客户自己安装防护软件或做好防护措施。在频频恶意攻击用户、系统漏洞层出不穷的,作为网络治理员、系统治理员虽然在服务器的安全上都下了不少功夫,诸如及时打上系统安全补丁、进行一些常规的安全配置,但有时仍不安全。因此必须恶意用户入侵之前,通过一些系列安全设置,来将入侵者们挡在“安全门”之外,下面将最简单、最有效的防(Overflow)溢出、本地提供权限攻击类的解决办

Public @ 2020-01-14 15:37:16

网站安全维护技巧分析,如何不被黑呢?

网站安全一直是我们互联网运营人员老生常谈的话题,如何保持我们的网站安全稳定运行,持久承载我们公司的线上业务呢?网站安全问题也一直考验着站长运营人员的互联网安全意识和网站管理维护能力。今天想跟大家分享几个网站安全维护的小技巧,希望对从事网站运营的同学提供一些帮助。第一,选择安全稳定可靠的主机服务商我们都知道网站的基础服务就是空间和服务器,选择一个安全稳定靠谱的空间运营商可以帮我们节约很多的运营时间,

Public @ 2021-12-14 15:37:18

更多您感兴趣的搜索

0.489902s