999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡運行正常 仍需提防掛馬

2010-11-09 06:42:16鄭先偉
中國教育網絡 2010年6期
關鍵詞:程序數據庫用戶

文/鄭先偉

網絡運行正常 仍需提防掛馬

文/鄭先偉

5月教育網網絡運行正常,無重大安全事件發生。近期教育網新增的掛馬網頁數量有所上升,這主要是因為臨近高考以及高招工作即將展開,用戶對教育網內的網站關注度升高,使得攻擊者將攻擊的重點轉到于高校相關的網站上。建議網絡管理員能夠對自己管轄范圍內的WEB服務進行安全掃描和安全加固,以此來防范網站被攻擊并掛馬。要注意的是需要加固的不僅僅是服務軟件,網頁代碼本身也是需要進行檢驗并加固的。

5月的安全投訴事件依然以垃圾郵件和網頁掛馬為主。

病毒與木馬

近期沒有新增影響特別嚴重的蠕蟲病毒。需要關注的是利用熱點事件進行欺詐傳播的病毒。這類病毒在傳播上并沒有直接利用系統或軟件的漏洞,它通過偽裝成網絡上的熱門事件(如不雅照片或視頻等)引誘用戶主動點擊下載并運行。雖然大部分時候殺毒軟件能夠有效識別這類病毒,但是一些用戶在獵奇的心態下不惜關閉殺毒軟件的主動防毒功能來運行這些程序。一旦用戶點擊運行了這類仿冒的圖片或視頻文件后,仿冒程序就會下載大量的木馬程序到用戶的機器上運行,破壞系統的防毒軟件和安全措施進而完全控制用戶的機器。

近期新增嚴重漏洞評述

5月微軟的安全公告中僅包含兩個安全公共,涉及的系統包括office軟件和OUTLOOK軟件,用戶應盡快安裝相應的補丁程序。除了微軟外,其他的一些第三方軟件的安全公告也需要提醒用戶關注,如Mozilla針對firefox瀏覽器發布的補丁程序、Adobe針對Shockwave Player Director發布的安全公告,暴風影音軟件針對BaoFeng 2012版本發布的補丁程序。這些第三方軟件需要用戶根據自己的安裝情況來選擇安裝相應的補丁程序。

以下是近期需要我們管理員特別關注的漏洞:

nginx文件路徑處理遠程命令執行漏洞

影響系統:

Igor Sysoev nginx 0.8.x

Igor Sysoev nginx 0.7.x

Igor Sysoev nginx 0.6.x

漏洞信息:

nginx是多平臺的HTTP服務器和郵件代理服務器,一般用來構建需要高性能的主頁服務(如學校的首頁服務器)。nginx可以被配置為以CGI的方式來支持PHP腳本運行,這種方式在處理PHP腳本文件路徑的解析時存在問題,可能導致攻擊者利用php腳本控制服務器。這個漏洞出現在nginx傳遞訪問的URL和后續的腳本路徑提取過程中,如果服務器上允許用戶上傳特定的文件(如rar或jpg圖片等),攻擊者就可以上傳包含php腳本命令的圖片文件,如果用戶獲得上傳文件的訪問地址,在其后添加任意php后綴的文件名進行訪問,存在漏洞的處理過程會把上傳的圖片文件當作php腳本執行,使得攻擊者能控制服務器。

漏洞危害:

該漏洞是0day漏洞,漏洞的攻擊方式已經在網絡上被公布。一旦使用nginx的網站允許用戶上傳文件,這個漏洞就很容易被利用。目前監測發現已經有部分網站的該漏洞被利用后進行了掛馬攻擊。

解決辦法:

目前廠商還未針對該漏洞發布補丁程序,建議您隨時關注廠商的動態:

http://nginx.net/

在沒有補丁程序前,您可以使用以下的臨時辦法來減輕風險:

修改PHP的配置文件php.ini,把默認的如下行:

cgi.fix_pathinfo=1

修改為:

cgi.fix_pathinfo=0

修改后重啟nginx服務器。

MySQL COM_FIELD_LIST命令遠程溢出漏洞

影響系統:

Oracle MySQL 5.1

Oracle MySQL 5.0

漏洞信息:

MySQL是目前使用最為廣泛的開源多平臺數據庫軟件。MySQL的5.0和5.1版本中存在一個安全漏洞,如果MySQL允許遠程數據庫連接,那么攻擊者可以通過向MySQL數據庫提交包含有超長表格名稱參數的COM_FIELD_LIST命令觸發緩沖區溢出,導致執行任意代碼。

漏洞危害:

MySQL是很多網站使用的后臺數據庫系統,默認情況下MySQL數據庫是禁止遠程連接的,但是由于很多網站的WEB服務和數據庫服務并不在一臺服務器上,管理員會開放遠程連接功能。如果用戶的數據庫端口允許遠程連接的話,這個漏洞就非常容易被利用。

解決辦法:

目前廠商已經發布了升級補丁以修復這個安全問題,請到廠商的主頁下載補丁升級:

http://bugs.mysql.com/bug.php?id=53237

(作者單位為CERNET國家網絡中心應急響應組)

安全提示

為防范服務器被掛馬,建議管理員執行以下操作:

1.及時升級WEB服務器的補丁程序;

2.盡量更新WEB服務程序和數據庫程序到最新版本;

3.關閉WEB服務器上不必要的服務及端口;

4.使用防火墻保護WEB服務器;

5.檢查主頁代碼中包含數據庫操作和用戶輸入操作的代碼,防范SQL注入和跨站腳本漏洞;

6.WEB服務器要專機專用,禁止在WEB服務器上做一些無關的操作(如訪問網頁或收取電子郵件等);

猜你喜歡
程序數據庫用戶
試論我國未決羈押程序的立法完善
人大建設(2019年12期)2019-05-21 02:55:44
“程序猿”的生活什么樣
英國與歐盟正式啟動“離婚”程序程序
環球時報(2017-03-30)2017-03-30 06:44:45
數據庫
財經(2017年2期)2017-03-10 14:35:35
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數據庫
財經(2016年15期)2016-06-03 07:38:02
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
主站蜘蛛池模板: 欧美一级夜夜爽| 国产玖玖玖精品视频| 亚洲综合色吧| 又粗又大又爽又紧免费视频| 国产人成午夜免费看| 亚洲欧美日韩精品专区| 91国内在线视频| 成人国产精品网站在线看 | 热久久国产| 精品無碼一區在線觀看 | 日韩欧美中文字幕一本| 91精品情国产情侣高潮对白蜜| 欧美一区二区三区不卡免费| 人妻一区二区三区无码精品一区 | 视频国产精品丝袜第一页| 国产精品片在线观看手机版| 日本免费福利视频| 亚洲AV无码乱码在线观看裸奔| 婷婷综合在线观看丁香| 华人在线亚洲欧美精品| 国产精品网拍在线| 国产91无码福利在线| 国产精品yjizz视频网一二区| 久久中文字幕2021精品| 国产精品制服| 国产精品.com| 沈阳少妇高潮在线| 中国一级毛片免费观看| 亚洲免费黄色网| 亚洲精品777| 国产成人久久777777| 91精品国产一区| 午夜视频在线观看免费网站 | 啪啪免费视频一区二区| 国产高清在线丝袜精品一区| 一级黄色网站在线免费看| 69精品在线观看| 国产熟女一级毛片| 亚洲第一区在线| 激情综合婷婷丁香五月尤物| 国产91成人| 欧美激情二区三区| 丁香婷婷激情网| 国产区人妖精品人妖精品视频| 精品福利网| 97色婷婷成人综合在线观看| 真人免费一级毛片一区二区 | 日韩精品亚洲一区中文字幕| 老色鬼久久亚洲AV综合| 中文字幕日韩丝袜一区| 亚洲三级a| 亚洲无卡视频| 日本精品视频一区二区| 欧美午夜一区| 高清国产va日韩亚洲免费午夜电影| 免费中文字幕一级毛片| 九九九精品成人免费视频7| 8090成人午夜精品| 欧美天堂久久| 欧美日韩另类在线| 国产欧美日韩视频一区二区三区| 亚洲欧洲一区二区三区| 国产你懂得| 国产91丝袜在线播放动漫| 久久精品嫩草研究院| A级全黄试看30分钟小视频| 九九香蕉视频| vvvv98国产成人综合青青| 久久国产乱子伦视频无卡顿| 99久久精品视香蕉蕉| 欧美在线三级| 日韩欧美国产另类| 成人免费网站久久久| 国产精品自在自线免费观看| 国产极品粉嫩小泬免费看| 精品国产香蕉在线播出| 在线视频精品一区| 久久综合亚洲色一区二区三区| 日韩 欧美 小说 综合网 另类| 99这里只有精品免费视频| 日本道综合一本久久久88| 国产在线一二三区|