流行 jQuery 插件 0day 漏洞被利用至少三年

我是創始人李巖:很抱歉!給自己產品做個廣告,點擊進來看看。  
黑客在至少三年時間里利用一個流行 jQuery 插件的 0day 漏洞植入 Web shells 控制存在漏洞的 Web 服務器。這個插件是 jQuery File Upload,其作者為德國開發者 Sebastian Tschan aka Blueimp,它是 GitHub 平臺上僅次于 jQuery 框架本身第二受歡迎的 jQuery 項目,被整合到數以百計的項目中。Akama 的安全研究員 Larry Cashdollar 今年早些時候在插件處理文件上傳的源代碼里發現了漏洞,該漏洞允許攻擊者向服務器上傳惡意文件,如后門和 Web shells。Cashdollar 稱這個漏洞已被廣泛利用,至少從 2016 年就開始了。開發者已經釋出了 9.22.1 修復了漏洞。Blueimp 解釋了這個漏洞存在的原因:Apache v.2.3.9 的默認設置是不讀取 .htaccess 文件,而他犯下的錯誤在于依賴于 .htaccess 去執行安全控制。他測試的 Apache 服務器啟用了 .htaccess,所以他從來沒有去檢查服務器的默認設置,而 Apache 服務器從 v.2.3.9 起默認不啟用 .htaccess。

隨意打賞

jquery插件開發0day漏洞
提交建議
微信掃一掃,分享給好友吧。
亚洲精品乱码久久久久久久久久久久 | 一区二区三区免费精品视频| 亚洲av成人无码久久精品| 国产成人精品福利网站人| 亚洲国产高清在线精品一区| 精品国产不卡一区二区三区| 亚洲精品色在线网站| 1313午夜精品理伦片| 国精品无码一区二区三区在线| 国产精品无码一区二区三区在| 55夜色66夜色国产精品| 99精品国产99久久久久久97| 精品人妻无码专区在中文字幕| 国产精品免费网站| 日韩一区精品视频一区二区| 国产三级精品三级在线观看专1| 香蕉久久精品国产| 四虎永久在线观看视频精品| 久久国产精品最新一区| 国产一区二区三精品久久久无广告| 国产成人无码精品久久久露脸| 日本娇小videos精品| 亚洲国产精品第一区二区| 久久夜色撩人精品国产| 中日韩精品视频在线观看| 国产精品99精品一区二区三区| 国产69精品久久久久777| 无码国内精品人妻少妇| 国产日韩精品中文字无码| 久久亚洲国产成人精品无码区 | 国产精品一区三区| 国产真实乱子伦精品视手机观看| 最新日韩精品中文字幕| 精品国产一区二区三区久久久狼| 久久精品国产亚洲AV麻豆不卡 | 亚洲国产精品无码成人片久久| 孩交VIDEOS精品乱子| 国产区精品福利在线观看精品| 亚洲国产精品不卡毛片a在线| 国产亚洲情侣久久精品| 国产成人麻豆精品午夜福利在线|