10秒后自動關閉
emlog最新跨站腳本漏洞(CNVD-2025-01607、CVE-2024-13140)

EMLOG是一款輕量級開源博客和CMS建站系統(tǒng),速度快、省資源、易上手,適合各種規(guī)模的站點搭建,基于PHP+MySQL開發(fā)。


國家信息安全漏洞共享平臺于2025-01-16公布該程序存在跨站腳本漏洞。

漏洞編號:CNVD-2025-01607、CVE-2024-13140

影響產(chǎn)品:emlog pro >=2.4.0,<=2.4.3

漏洞級別

公布時間:2025-01-16

漏洞描述:EMLOG /admin/article.php處理image存在跨站腳本漏洞,攻擊者可以利用該漏洞,執(zhí)行任意Web腳本或HTML代碼,以獲取敏感信息或劫持用戶會話。


解決辦法:

這個漏洞位于后臺,因此比較好解決,可以使用『護衛(wèi)神·防入侵系統(tǒng)』的“網(wǎng)站后臺保護”模塊來解決,限制允許訪問后臺的IP區(qū)域,或是設置授權密碼。同時還可以使用“SQL注入防護”模塊來解決該跨站腳本漏洞,不止對該漏洞有效,對網(wǎng)站所有的SQL注入漏洞和跨腳本漏洞都可以防護。



1、SQL注入防護和XSS跨站攻擊防護

護衛(wèi)神·防入侵系統(tǒng)』自帶的SQL注入防護模塊(如圖一)除了攔截SQL注入,還可以攔截XSS跨站腳本(如圖二),一并解決EMLOG的其他安全漏洞,攔截效果如圖三。


SQL注入防護模塊

(圖一:SQL注入防護模塊)



xss攻擊防護

(圖二:XSS跨站腳本攻擊防護)



SQL注入攔截效果

(圖三:SQL注入攔截效果)



2、防篡改保護和后臺保護

如果對安全要求較高,還可以使用『護衛(wèi)神·防入侵系統(tǒng)』系統(tǒng)的“篡改防護”模塊,對EMLOG做防篡改保護。

在“篡改防護-添加CMS防護”(如圖四)。選擇網(wǎng)站目錄,安全模板選擇“EMLOG安全模板”,并填寫正確的后臺地址,點擊“確定”按鈕,就添加好了。

護衛(wèi)神.防入侵系統(tǒng)內置有EMLOG的篡改防護規(guī)則,只需簡單設置即可解決,非常方便!

添加EMLOG防篡改規(guī)則

(圖四:添加EMLOG防篡改規(guī)則)



設置好以后,防入侵系統(tǒng)就會對后臺進行保護,后期訪問時需要先驗證授權密碼(如圖五),只有輸入了正確的密碼才能訪問。

網(wǎng)站后臺保護

(圖五:訪問后臺需要輸入授權密碼)