【IT商業(yè)新聞網(wǎng)訊】(記者 子山)2月24日消息,國內(nèi)團購網(wǎng)站常用的"最土團購程序"部分版本曝出SQL注入漏洞,可能導致大批團購網(wǎng)站被黑客拖庫,甚至泄露團購用戶的消費憑據(jù)。目前,360網(wǎng)站安全檢測平臺已緊急發(fā)布漏洞修復方案,可以有效保護團購網(wǎng)站的交易安全。
據(jù)悉,"最土團購程序"是免費開源的團購系統(tǒng)平臺,覆蓋國內(nèi)千余家團購網(wǎng)站,包括不少知名大型團購網(wǎng)站。360網(wǎng)站安全檢測平臺發(fā)現(xiàn),網(wǎng)上現(xiàn)已出現(xiàn)針對"最土團購程序"漏洞的黑客攻擊,甚至"最土"官網(wǎng)中的Demo(演示)站點也未能幸免。
360安全工程師分析認為,"這是一次比較典型、也是非常經(jīng)典的數(shù)組key變量污染漏洞。'最土團購'建站程序的代碼中,由于函數(shù)的過濾不嚴格,導致了黑客可以通過提交惡意代碼,控制程序流程,來繞過登錄時的判斷,直接進入網(wǎng)站后臺。"
利用"最土團購程序"漏洞,黑客可篡改團購活動、商品價格、訂單、退款、發(fā)貨記錄等重要數(shù)據(jù),并拖庫竊取團購用戶的注冊郵箱和密碼。鑒于此次漏洞影響大批團購網(wǎng)站,一旦不能及時修復,其危害絲毫不亞于去年底的多網(wǎng)站泄密風暴。
據(jù)360網(wǎng)站安全檢測平臺監(jiān)控,目前使用"最土團購程序"的網(wǎng)站中,有66%的團購網(wǎng)站存在該SQL注入漏洞。為此,360已向相關(guān)網(wǎng)站發(fā)布了高危警報,并免費提供漏洞修復方案,建議相關(guān)團購網(wǎng)站參考如下方案處理:
1、將"最土團購程序"升級到最新版的ZuituGo_CV2.0_20111231;
2、如果不想下載龐大的源碼升級包,還可以參考以下的修復方案:
第一步: 在Include/classes/ ZUser.class.php 中找到 "static public function GetLogin($email, $unpass, $en=true) { "即登錄驗證函數(shù)定義的地方;
第二步:在其下面加入如下代碼"if(is_array($email)) return array();"漏洞即可修復。
360網(wǎng)站全檢測平臺是國內(nèi)首個集網(wǎng)站漏洞檢測、網(wǎng)站掛馬監(jiān)控、網(wǎng)站篡改監(jiān)控于一體的免費檢測平臺,擁有全面的網(wǎng)站漏洞庫及蜜罐集群檢測系統(tǒng),能夠第一時間協(xié)助網(wǎng)站檢測修復漏洞。2011年,360網(wǎng)站安全監(jiān)測平臺曾協(xié)同360團購導航,為國內(nèi)數(shù)百家主流團購網(wǎng)站提供了免費網(wǎng)站漏洞檢測服務(wù)并提供修復建議,提高了團購網(wǎng)站整體安全水平。
附:360網(wǎng)站安全檢測服務(wù)網(wǎng)址:http://webscan.360.cn/
圖:360解析"最土團購"SQL漏洞代碼
推薦閱讀
“這樣的私有化像是一次大洗牌。”一位機構(gòu)投資者表示,散戶、機構(gòu)投資者、員工都被排出在阿里巴巴集團未來之外,雖然有個短期不錯的“對價”。 馬云、雅虎、沸沸揚揚的阿里巴巴私有化進程中,還有一種角色被忽視。 >>>詳細閱讀
本文標題:“最土團購程序”曝高危漏洞 360緊急發(fā)布修復方案
地址:http://m.sdlzkt.com/a/guandian/yejie/20111230/165675.html