安全播报

防御吧作为15年知名老牌域名服务商,CNNIC和CANN双认证域名注册商,已经
持续为500多万个域名提供服务,包括智能DNS/自由转移/隐私保护等服务!
PHPCMS2008存在代码注入漏洞的安全公告
2019-01-28 10:18:03 【

        近日,国家信息安全漏洞共享平台(CNVD)接收到阿里云计算有限公司(阿里云)报告的PHPCMS 2008代码注入漏洞(CNVD-C-2018-127157,对应CVE-2018-19127)。攻击者利用该漏洞,可在未授权的情况下实现对网站文件的写入。目前,漏洞利用原理已公开,厂商已发布新版本修复此漏洞。

        一、漏洞情况分析

        PHPCMS网站内容管理系统是采用OOP(面向对象)方式自主开发的框架,该框架具有易扩展、稳定且具有较高的负载能力,是国内主流CMS系统之一。

        2018年11月,阿里云安全研究人员研究发现PHPCMS 2008版本存在代码注入漏洞。攻击者利用该漏洞,远程通过代码注入,可在未经授权的情况下,向网站上路径可控的缓存文件写入任意内容,进而可能在目标网站上植入后门,实现在未经授权的情况下,对目标网站进行远程命令执行攻击。

        CNVD对该漏洞的综合评级为“高危”。

        二、漏洞影响范围

        漏洞影响的产品版本包括:

        PHPCMS2008 sp4及以下版本。

         三、漏洞处置建议

        目前,PHPCMS厂商已发布了新版本修复此漏洞(2008以上版本,包括PHPCMS 9.6.0等),CNVD建议用户立即升级至最新版本:

        http://www.phpcms.cn/v9/

         附:参考链接:

        http://cve.mitre.org/cgi-bin/cvename.cgi?name=2018-19127

         感谢CNVD技术组成员单位——阿里云计算有限公司为本公告提供的技术支持。

 


】【打印关闭】 【返回顶部
分享到QQ空间
分享到: 
上一篇关于一种新型勒索病毒有关情况的.. 下一篇关于域名实名认证的重要性!

立足首都,辐射全球,完美防御专注云防御及云计算服务15年!

联系我们

服务热线:010-56157787 ,010-56159998
企业QQ:4000043998
技术支持:010-56159998
Copyright ? 2003-2016 gnmianbeian.com. 免备案服务器网版权所有 增值许可:京B2-20140042号
售前咨询
公司总机:4000043998 01056155355
24小时电话:010-56159998
投诉电话:18910191973
值班售后/技术支持
售后服务/财务
备案专员
紧急电话:18610088800