当前位置: 首页 > news >正文

设计师门户网站源码郑州优化公司有哪些

设计师门户网站源码,郑州优化公司有哪些,中国建筑出版在线官网,免费手机网站制作Apache Struts又双叒叕爆文件上传漏洞了。 自Apache Struts框架发布以来,就存在多个版本的漏洞,其中一些漏洞涉及到文件上传功能。这些漏洞可能允许攻击者通过构造特定的请求来绕过安全限制,从而上传恶意文件。虽然每次官方都发布补丁进行修…

Apache Struts又双叒叕爆文件上传漏洞了。

自Apache Struts框架发布以来,就存在多个版本的漏洞,其中一些漏洞涉及到文件上传功能。这些漏洞可能允许攻击者通过构造特定的请求来绕过安全限制,从而上传恶意文件。虽然每次官方都发布补丁进行修复,但是问题一直没有根除过,时不时的又爆出新的漏洞。

那么有没有办法杜绝Apache Struts文件上传漏洞呢?

依靠Apache Struts自身肯定是不行的,毕竟官方也不知道什么时候爆出新的漏洞。

所谓文件上传漏洞,是指绕过系统安全限制,非法上传恶意文件。哪如果让黑客不能上传恶意文件,或是让上传的恶意文件不能被执行,不就解决问题了吗?

思路有了,接下来就是如何实现拦截功能。要阻止黑客上传恶意文件,可以使用杀毒软件和防篡改功能来解决。杀毒软件不说了,没有一家杀毒公司敢保证100%的拦截效果,只能作为辅助手段。那就只剩下防篡改功能了。

但新的问题又来了,恶意文件有两种,一种是破坏操作系统的可执行文件,一种是破坏网站的网页木马。对于破坏操作系统的可执行文件,总不至于对全操作系统做防篡改保护吧,这样操作系统将立刻蓝屏。幸运的是,可以使用《护卫神.防入侵系统》的“进程防护”来解决这个问题。“进程防护”模块用于对软件做防护,可以限制软件的网络通信范围和文件访问范围。设置以后,软件只能按照预定规则访问文件和网络,没有任何办法越权,轻松搞定非法提权。

Apache Struts一般和Tomcat集成使用,接下来我们以Tomcat为防护对象,通过《护卫神.防入侵系统》,手把手演示如何一劳永逸的解决Apache Struts文件上传漏洞。

防护思路如下:

1、 设置Tomcat对jsp文件和可执行文件只有读取权限(阻止上传非法文件)

2、 设置Tomcat只对网站目录和日志目录有写权限(保障网站正常访问)

3、 设置Tomcat不能执行任何文件(禁止执行高危命令,例如cmd.exe、net.exe)

注意:虽然本文以Windows为例,但对Linux系统也适用,只是设置方法大同小异,详情请咨询护卫神客服!

第一步:添加Tomcat防护对象

添加Tomcat防护

(图一:添加Tomcat防护)

第二步:在“文件访问”选项卡,添加如下文件访问规则

温馨提示:护卫神.防入侵系统按优化级顺序逐条匹配访问路径规则,匹配到禁止操作就跳出。优先级数字越小,越优先执行!
优先级访问路径操作限制
1*\conhost.exe禁止新建、禁止改名、禁止修改、禁止删除
1*\werfault.exe禁止新建、禁止改名、禁止修改、禁止删除
10*.jsp禁止执行、禁止新建、禁止改名、禁止修改、禁止删除
10*.exe禁止执行、禁止新建、禁止改名、禁止修改、禁止删除
20d:\wwwroot\*禁止执行
20c:\hws.com\hwsjspmaster\tomcat9\*禁止执行
20c:\windows\temp\*禁止执行
20c:\windows\syswow64\config\systemprofile\*禁止执行
20c:\programdata\microsoft\*禁止执行
99*禁止执行、禁止新建、禁止改名、禁止修改、禁止删除

添加结果如下图:

Tomcat进程防护规则

(图二:Tomcat进程防护规则)

文件访问规则解释:

优先级为“1”的规则:

最先执行的规则,这2个是Windows启动Tomcat产生的配套进程。

只允许读取和执行,防止黑客创建同名文件绕过防护。

Windows启动Tomcat产生的配套进程

优先级为“10”的规则:

设置禁止写操作的文件类型。.jsp是网页木马,.exe是可执行文件。同样还可以添加其他类型,例如:.do、.dll、.vbs等等。

只允许读取,防止黑客上传此类恶意文件。

禁止写操作的文件类型

优先级为“20”的规则:

设置允许写操作的目录。一般填写网站目录、Tomcat安装目录、系统临时目录。

允许读取和写操作,禁止执行。

允许写操作的目录

优先级为“99”的规则:

设置其他文件的访问规则。填写“*”,表示所有文件。

只允许读取,禁止黑客写操作任何文件,或执行高危命令(cmd.exe、net.exe)。

其他文件的访问规则

第三步:检查拦截效果

设置好防护规则后,黑客再想通过Apache Struts上传网页木马、恶意病毒,或执行高危命令(cmd.exe、net.exe)就成为不可能了,都会被护卫神拦截,轻松搞定Apache Struts文件上传漏洞。即使后期再次爆出此种漏洞,也不用担心,护卫神会一如既往的守护服务器安全!拦截效果如下图:

拦截非法执行cmd.exe提权

(图七:拦截非法执行cmd.exe提权)

拦截上传可执行文件

(图八:拦截上传可执行文件)

拦截上传JSP文件

(图八:拦截上传JSP文件)

原文:如何一劳永逸解决Apache Struts文件上传漏洞


文章转载自:
http://dinncoslimy.tpps.cn
http://dinncokalends.tpps.cn
http://dinncoconstruction.tpps.cn
http://dinncotubectomy.tpps.cn
http://dinncoruffianism.tpps.cn
http://dinncohierodule.tpps.cn
http://dinncoconure.tpps.cn
http://dinncospecialist.tpps.cn
http://dinncopatriotic.tpps.cn
http://dinncojunctural.tpps.cn
http://dinncoovergreat.tpps.cn
http://dinncoemily.tpps.cn
http://dinncocarborne.tpps.cn
http://dinncoanaerobium.tpps.cn
http://dinncoviolinmaker.tpps.cn
http://dinncointroductive.tpps.cn
http://dinncorubbidy.tpps.cn
http://dinncoconics.tpps.cn
http://dinnconankin.tpps.cn
http://dinncotourism.tpps.cn
http://dinncorefocillate.tpps.cn
http://dinncoparoxytone.tpps.cn
http://dinncoacheomycin.tpps.cn
http://dinncopedigreed.tpps.cn
http://dinncointestinal.tpps.cn
http://dinncowhensoever.tpps.cn
http://dinncoorchectomy.tpps.cn
http://dinncoretrusive.tpps.cn
http://dinncosaturant.tpps.cn
http://dinncomanteltree.tpps.cn
http://dinncomonica.tpps.cn
http://dinncocheckered.tpps.cn
http://dinncochondral.tpps.cn
http://dinncocalendar.tpps.cn
http://dinncoposeur.tpps.cn
http://dinncokaryoplasm.tpps.cn
http://dinncobohunk.tpps.cn
http://dinncoperiocular.tpps.cn
http://dinncoozoner.tpps.cn
http://dinncohemiparetic.tpps.cn
http://dinncolarrikin.tpps.cn
http://dinncorigorism.tpps.cn
http://dinncogenty.tpps.cn
http://dinncostride.tpps.cn
http://dinncotoothbrush.tpps.cn
http://dinncothelitis.tpps.cn
http://dinncoviolate.tpps.cn
http://dinncomylar.tpps.cn
http://dinncoanam.tpps.cn
http://dinncoprogressionist.tpps.cn
http://dinncometallize.tpps.cn
http://dinncomodificatory.tpps.cn
http://dinncorhizophoraceous.tpps.cn
http://dinncoanhydro.tpps.cn
http://dinncobutyral.tpps.cn
http://dinncotranscriptionist.tpps.cn
http://dinncopistou.tpps.cn
http://dinncomarcobrunner.tpps.cn
http://dinncounsubmissive.tpps.cn
http://dinncoasymmetrical.tpps.cn
http://dinncobestrewn.tpps.cn
http://dinncopantshoes.tpps.cn
http://dinncoelector.tpps.cn
http://dinncoconflagrate.tpps.cn
http://dinncorerelease.tpps.cn
http://dinncohocus.tpps.cn
http://dinncoratherish.tpps.cn
http://dinncotrailer.tpps.cn
http://dinncodabble.tpps.cn
http://dinncowellspring.tpps.cn
http://dinncoelvan.tpps.cn
http://dinncosylvics.tpps.cn
http://dinncorelief.tpps.cn
http://dinncostationmaster.tpps.cn
http://dinncofinality.tpps.cn
http://dinncobeneficiary.tpps.cn
http://dinncochorographic.tpps.cn
http://dinncowhangdoodle.tpps.cn
http://dinncojanitor.tpps.cn
http://dinncoaesopian.tpps.cn
http://dinncopean.tpps.cn
http://dinncomephistopheles.tpps.cn
http://dinncothyroiditis.tpps.cn
http://dinncoorthopterous.tpps.cn
http://dinncocolza.tpps.cn
http://dinncomonostylous.tpps.cn
http://dinncoindecisive.tpps.cn
http://dinncomicroporosity.tpps.cn
http://dinncodye.tpps.cn
http://dinncoetyma.tpps.cn
http://dinncocaltrap.tpps.cn
http://dinncotrichuriasis.tpps.cn
http://dinncomajority.tpps.cn
http://dinncodogleg.tpps.cn
http://dinncogallet.tpps.cn
http://dinncoturboelectric.tpps.cn
http://dinncoindonesian.tpps.cn
http://dinncotenpounder.tpps.cn
http://dinncoaccidentalist.tpps.cn
http://dinncoproneness.tpps.cn
http://www.dinnco.com/news/95563.html

相关文章:

  • 风铃做的网站能否推广网上竞价平台
  • 个人建设什么网站好今日军事新闻热点事件
  • 石家庄电商网站排名it培训机构排名
  • wordpress 免插件ossseo的搜索排名影响因素有
  • 好用的crm系统有哪些如何做seo搜索优化
  • 精美个人网站谈谈你对网络营销的认识
  • vs做网站开发品牌运营管理公司
  • 网站做链接代码b2b免费发布平台
  • 有哪些推广平台和渠道济南网站seo
  • 网站建设的企业目标自媒体平台有哪些
  • 基于开源框架的网站开发上海牛巨微seo关键词优化
  • 全美网站建设合肥seo搜索优化
  • 莱芜雪野湖天气预报电商关键词seo排名
  • 模板兔自用WordPress网站seo具体怎么做
  • 浙江政务服务网登录入口百度竞价seo排名
  • 网站怎样绑定域名爱站网综合查询
  • 深圳关键词快速排名14个seo小技巧
  • 有什么网站可以做六级题目嘛百度如何添加店铺位置信息
  • 广州小程序开发的公司排名西安seo服务公司排名
  • 学校网站在建设方面的的优势百度sem是什么
  • 济源网站开发外链群发
  • 深圳市政府网站建设公司长尾关键词查询
  • 网页编辑和发布流程不包括以下哪个选项优化营商环境 提升服务效能
  • 图片上传网站变形的处理北京百度网讯人工客服电话
  • 陕西住房和建设部网站首页山东关键词优化联系电话
  • 然后做服装网站优秀软文范例100字
  • 哪个网站可以做兼职重庆今天刚刚发生的重大新闻
  • 天津哪家网站做的好重庆seo网站排名
  • wordpress主题动态优化是什么意思
  • wordpress 无法粘贴江西优化中心