10秒后自動(dòng)關(guān)閉
漏洞文獻(xiàn):ZZCMS2023存在跨站腳本漏洞(CNVD-2024-44822、CVE-2024-44818)

ZZCMS是一款用于搭建招商網(wǎng)站的CMS系統(tǒng),由PHP語言開發(fā),可快速搭建:醫(yī)藥招商、保健品招商、化妝品招商、農(nóng)資招商、孕嬰童招商、酒類副食類等招商網(wǎng)站。


國(guó)家信息安全漏洞共享平臺(tái)于2024-11-14公布其存在跨站腳本漏洞。

漏洞編號(hào):CNVD-2024-44822、CVE-2024-44818

影響產(chǎn)品:ZZCMS 2023

漏洞級(jí)別

公布時(shí)間:2024-11-14

漏洞描述:ZZCMS的 ask\caina.php 文件未對(duì) HTTP_Referer 參數(shù)進(jìn)行安全過濾,導(dǎo)致存在跨站腳本漏洞,不法分子可利用該漏洞注入執(zhí)行任意Web腳本或HTML,可獲取敏感信息或劫持用戶會(huì)話。


zzcms跨腳本漏洞

(圖一:未對(duì)HTTP_REFERER進(jìn)行安全過濾)


解決辦法:

目前廠商已經(jīng)發(fā)布修復(fù)補(bǔ)丁,補(bǔ)丁詳情:https://www.cnvd.org.cn/patchInfo/show/618131

另外你也可以使用『護(hù)衛(wèi)神·防入侵系統(tǒng)』的SQL注入防護(hù)模塊來解決該漏洞問題,該模塊除了防SQL注入,還可以防跨站腳本漏洞。不止對(duì)該漏洞有效,對(duì)所有SQL注入和跨腳本漏洞都可以防護(hù)。



1、SQL注入防護(hù)和XSS跨站攻擊防護(hù)

護(hù)衛(wèi)神·防入侵系統(tǒng)』自帶的SQL注入防護(hù)模塊(如圖二)除了攔截SQL注入,還可以攔截xss跨站腳本,一并解決ZZCMS的其他安全漏洞,攔截效果如圖四。

溫馨提醒:由于是HTTP_Referer出現(xiàn)的跨站腳本漏洞,因此請(qǐng)務(wù)必開啟“HEADER防注入”模塊!


SQL注入防護(hù)模塊

(圖二:SQL注入防護(hù)模塊)



xss攻擊防護(hù)

(圖三:XSS跨站腳本攻擊防護(hù))



SQL注入攔截效果

(圖四:SQL注入攔截效果)



2、防篡改保護(hù)

如果對(duì)安全要求較高,還可以使用『護(hù)衛(wèi)神·防入侵系統(tǒng)』系統(tǒng)的“篡改防護(hù)”模塊,對(duì)ZZCMS做防篡改保護(hù)。

在“篡改防護(hù)-添加CMS防護(hù)”(如圖五)。選擇網(wǎng)站目錄,安全模板選擇“ZZCMS安全模板”,并填寫正確的后臺(tái)地址,點(diǎn)擊“確定”按鈕,就添加好了。

護(hù)衛(wèi)神.防入侵系統(tǒng)內(nèi)置有ZZCMS的篡改防護(hù)規(guī)則,只需簡(jiǎn)單設(shè)置即可解決,非常方便!

zzcms防篡改

(圖五:添加ZZCMS防篡改規(guī)則)



設(shè)置好以后,防入侵系統(tǒng)就會(huì)對(duì)后臺(tái)進(jìn)行保護(hù),后期訪問時(shí)需要先驗(yàn)證授權(quán)密碼(如圖六),只有輸入了正確的密碼才能訪問。

網(wǎng)站后臺(tái)保護(hù)

(圖六:訪問后臺(tái)需要輸入授權(quán)密碼)