全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 2216|回复: 13
打印 上一主题 下一主题

[疑问] 所有使用hdwiki建站的朋友注意了

[复制链接]
跳转到指定楼层
1#
发表于 2012-5-7 21:20:40 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
http://bbs.360.cn/5500045/253792330.html?recommend=1
[2012第047期]HDWiki百科系统漏洞群曝光 众知名网站中招
来源:360安全中心  发布日期:2012-04-27  已有26条评论   我要评论
日前MSN中国某频道惊曝漏洞引发关注,Wooyun(乌云漏洞平台)分析称,漏洞源于该网站使用的HDWiki建站系统存在“SQL注入漏洞、上传漏洞以及任意密码修改漏洞”等多处高危漏洞(http://www.wooyun.org/bugs/wooyun-2010-06230)。经360网站安全检测发现,99%使用HDWiki的网站都存在上述漏洞,面临服务器被黑客全面控制的危险。目前,360网站安全检测平台已经向相关注册网站发出了告警邮件。

360网站安全检测平台服务网址:http://webscan.360.cn

HDWiki是一款国产Wiki百科建站系统,因其历史悠久且功能齐全,一直深受国内百科站长的青睐,包括MSN健康百科、知音百科、通用汽车、维基天文等知名网站,均不同程度地使用了该系统搭建。

图1:黑客利用SQL注入获取管理员密码

自漏洞曝光后,HDWiki官方在4月20日发布了更新补丁。然而经过360安全工程师分析,其中部分补丁并没有起到封堵漏洞的效果,即便网站更新HDWiki官方补丁,仍可被黑客轻易实施攻击,这波百科类网站安全警报至此仍未解除。

图2:黑客可将任意文件上传,并控制服务器

图3:黑客通过任意用户密码修改漏洞登录后台

鉴于HDWiki系列漏洞的影响范围及严重性,360网站安全检测已第一时间向平台用户发送了告警邮件,并提供全面有效的漏洞修复方案。同时,360网站安全检测http://webscan.360.cn也已支持HDWiki所有被公开漏洞的检测,可以扫描并发现发现官方补丁的绕过问题,建议相关网站及时检测修复。

关于360网站安全检测平台
360网站安全检测平台是国内首个集网站漏洞检测网站挂马监控网站篡改监控于一体的免费检测平台,拥有全面的网站漏洞库及蜜罐集群检测系统,能够第一时间协助网站检测修复漏洞。2011年,360网站安全监测平台曾协同360团购导航,为国内数百家主流团购网站提供了免费网站漏洞检测服务并提供修复建议,提高了团购网站整体安全水平。

评分

参与人数 1威望 +1 收起 理由
enj0y + 1 原创来源:http://rices.so/2597-04-05.htm.

查看全部评分

2#
发表于 2012-5-7 21:21:21 | 只看该作者
我很赞同!
3#
发表于 2012-5-7 21:21:38 | 只看该作者
神马都是浮云!
4#
发表于 2012-5-7 21:22:12 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
5#
发表于 2012-5-7 21:22:24 | 只看该作者
什么东东?
6#
发表于 2012-5-7 21:22:25 | 只看该作者
这程序太烂了。。
7#
发表于 2012-5-7 21:23:20 | 只看该作者
还是帝国好
8#
 楼主| 发表于 2012-5-7 21:25:56 | 只看该作者
失足大叔 发表于 2012-5-7 21:23
还是帝国好

MediaWIKI
9#
发表于 2012-5-7 21:37:18 | 只看该作者
肥鱼 发表于 2012-5-7 21:25
MediaWIKI

那东西太大了,而且没有中文教程
10#
 楼主| 发表于 2012-5-7 22:57:37 | 只看该作者
失足大叔 发表于 2012-5-7 21:37
那东西太大了,而且没有中文教程

网上很多的

英文资料也很多
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-4-12 23:10 , Processed in 0.115663 second(s), 14 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表