ShopXP购物系统爆高危安全漏洞 SCANV团队独家提供解决方案

近日,有署名为“zpino”漏洞研究者公布了一个针对“ShopXP网上购物系统”的一个高危安全漏洞。该漏洞存在于文件admin/pinglun.asp里,影响ShopXP购物系统多个版本。攻击者可通过该漏洞猜解后台管理员密码hash后进一步入侵整个网站系统,导致网站被“脱库”、“挂马”并沦为“肉鸡”。由于官方不提供技术支持及安全维护,所以SCANV团队独家提供了解决方案,建议广大站长朋友们及时部署,保障网站安全。经测试@百度加速乐 无需更新即可防御该漏洞,请用户放心使用。


关于“ShopXP网上购物系统”
  
Shopxp网上购物系统是一个经过完善设计的经典商城购物管理系统,适用于各种服务器环境的高效网上购物网站建设解决方案。基于asp+Access、Mssql为免费开源程序,在互联网上有广泛的应用。


漏洞演示(如下图)
 
解决方案
  
一、漏洞补丁安装
  
  打开admin/pinglun.asp代码,将代码:
  <!--#include file="xp.asp"-->
  
  修改为:
  <!--#include file="xp.asp"-->
  <%if session("shopxpadmin")="" then
  response.Write "<script language='javascript'>alert('网络超时或您还没有登陆!');window.location.href='login.asp';</script>"
  response.End
  else
  if session("viphd")=0 then
  response.Write "<p align=center><font color=red>您没有此项目管理权限!</font></p>"
  response.End
  end if
  end if
  %>
  
  将代码:
  pinglunid=request.QueryString("id")
  
  修改为:
  pinglunid=CInt(request.QueryString("id"))


修改代码后保存。为了发布站长朋友,我们提供了已经修改好的pinglun.asp


下载地址:
http://bbs.anquan.org/forum.php?mod=viewthread&tid=22021&extra=page%3D1
  
下载后直接上传并覆盖admin目录下的pinglun.asp文件。
  
二、启用百度加速乐可零部署防御各种安全漏洞,并提供网站加速、抗DDOS服务。
  
关于我们
  
“安全联盟站长平台” 是安全联盟 为站长朋友们打造的一款在线网站安全一体化解决方案平台,由中国领先的互联 网安全提供商知道创宇运营,联结多家国内知名安全厂商提供安全支持的。 同 时由百度官方和腾讯等知名互联网厂商唯一推荐。历史上,给微软、谷歌、百度、 腾讯、阿里巴巴、新浪、 搜狐、网易等数百家大网站,近百家 Web 应用服务 商以及数十万中小网站提供过安全解决方案,并得到他们的感谢。
  
“安全联盟“安全联盟旨在促成一个中立、公正、可控的第三方组织,团结有实力的安全类相关公司进行资源共享,建立被行业公认的互联网安全标准,优化中国互联网使用环境,促成互联网用户对于联盟及参与者的信赖。目前已经与百度、腾讯、招商银行等近800家机构、企业等官方网站达成合作。 安全联盟通过完善的技术和网络平台,从传播源头、展示渠道、访问行为等多方面对网络不良信息进行治理;另一方面,安全联盟还联动政府监管部门,发动全民乃至全社会力量,加大力度净化网络环境、普及安全上网知识。 
  
“加速乐”加速乐推出于2011年,致力于系统化解决网站访问速度过慢及网站反黑客问题。加速乐拥有一支由业内资深技术专家、优秀的管理及服务人才组成的运营团队, 有着丰富的互联网技术及企业应用运营服务从业经验。长期专注于CDN服务、智能DNS、DDOS攻击防护、WEB安全防护等。百度官方推荐使用加速乐防御黑客攻击。目前包括国家互联网应急中心、国务院中央政府采购网均在使用加速乐做为网站安全防护解决方案。加速乐平均可提升网站访问速度200%以上,网站 访问量提升19%,全面杜绝黑客攻击。每运行1天,相当于为每位用户延长2.5秒的生命,加速乐的设计初衷即是:帮助和保护整个互联网。
  
“知道创宇”全称为北京知道创宇信息技术有限公司。是国内最早提出网站安全云监测及云防御的高新企业,始终致力于为客户提供基于云技术支撑的下一代Web 安全解决方案。 知道创宇总部设在北京,在香港、上海、广州、成都设有分公司,客户及合作伙伴来自中国、 美国、日本、韩国等。凭借强大的云安全技术与产品的高可用性、易管理性、合规性和业务 连续性、以及动态保障关键 Web 数据资产安全的能力,帮助用户应对变化多端的互联网安 全威胁,赢得了企业、政府与公共机构的青睐。知道创宇安全实验室在零日安全威胁与云安 全技术方面的研究得到了业内的广泛认同并享有极高知名度。
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
shopxp购物系统加强版是北京易通首次推出的2006新版源码,本套系统与shoxp4.50之前有着鲜明的对比 ,系统集成了最新的网银支付系统,最新的支付宝接口。专题分类、新闻分类、关键词设置、邮件配置 等部分功能设置项目首次提供给广大网友下载使用。 本次发布的shopxp购物系统加强版以“运行快”为本,在不改变功能使用的基础上减轻服务器压力,将 服务器资源消耗降到最低.加强女人缘和商业街的风格设计,开放式远程商店管理;完善的订单管理、销 售统计、结算系统;强力搜索引擎支持;提供网上多种在线支付方式解决方案;强大的技术应用能力和 网络安全系统,同时拥有灵活多变的商品管理、新闻管理等功能,功能强劲的后台管理界面,它为您提 供了多款专业美观的店面样式、俱备完整的购物网站功能、结构简单、容易使用、并设有促销广告和店 标自定义功能,操作简单,您不需懂得太多的计算机知识,也无需制作复杂网页. 功能概述: 商品属性:颜色属性、尺寸属性、规格、单位、品牌、关键词设置、组合图、html编辑 信息管理:专题分类、新闻分类、公告、帮助信息 系统管理:商城基本设置、支付方式设置、配送方式设置、客服QQ设置、在线支付、支付宝、邮件配置 模版管理:商业街、女人缘 邮件管理:初始设置、客户邮件群、群发、下订单自动回信 会员功能:会员积分、预存款、收藏,会员资料修改、订单查看、订单修改、以往购物记录等等功能。 可升级VIP会员支持会员价格 和 VIP价格 商品分类:后台可以变换分类样式,展开和并分类,并提供特价 新品 推荐等分类 购买功能:支持会员购买、游客购买、批发购买、团购、预购、预存款购买 订单项目:具备电话订单管理,和团购订单管理,系统自动将客户资料、产品资料、总金额、支付方式 、配送方式等信息自动生成完善的订单,并发送到商店管理后台,供商店管理员实时进行处理。 管理选项:管理员可以针对任意一项操作赋予权限,数据库压缩 备份还原等

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值