MaxSite Security Patch Update 2019 - ช่องโหว่มีตรงไหนมาแชร์กันครับ

เริ่มโดย mean, 21 กันยายน 2019, 16:16:21

หัวข้อก่อนหน้า - หัวข้อถัดไป

0 สมาชิก และ 1 ผู้มาเยือน กำลังดูหัวข้อนี้

mean

สวัสดีครับ

ล่าสุดที่มี maxsite เว็บหน่วยงานต่างๆ ถูก hack มีท่านใด ตามแกะบ้างไหมครับ
ว่าช่องโหว่มากจากที่ได้ ผมจะได้นำไป patch และอัพลง github ต่อไปครับ

#Fix 1 Create file /public_html/data/.htaccess
อ้างถึงDeny from all
<Files ~ "^\w.+(.gif|.jpe?g|.png)$">
order deny,allow
allow from all
</Files>

#Fix 2 SQL Injection (edit file /public_html/.htaccess)
อ้างถึง
RewriteEngine on

RedirectMatch 403 /(attach|backup|data|icon|UserFiles|video|webboard_upload|images)/.*.(php|html|htm|js|htaccess)$

AddDefaultCharset UTF-8


RewriteCond %{QUERY_STRING} base64_(en|de)code[^(]*\([^)]*\) [NC,OR]
RewriteCond %{QUERY_STRING} (;|<|>|'|"|\)|%0A|%0D|%22|%27|%3C|%3E|%00).*(/\*|union|select|insert|drop|delete|update|cast|create|char|convert|alter|declare|order|script|set|md5|benchmark|encode) [NC,OR]
RewriteRule ^(.*)$ - [F,L]

<Files *.php>
   Order Deny,Allow
   Deny from all
   Allow from 127.0.0.1
</Files>

<Files  ~ "(index.php|val_img.php)">
   Order Allow,Deny
   Allow from all
</Files>



ขอบคุณครับ



[direct=https://www.ireallyhost.com/]บริการโดเมน, เว็บโฮสติ้ง, SSL Certificate[/direct]
[direct=https://www.ireallyhost.com/ssl]บริการ SSL Certificate , HTTPS สำหรับเว็บไซต์[/direct]
[direct=https://www.ireallyhost.com/]บริการ Web Hosting Free! Domain name ตลอดอายุบริการ [/direct]
[direct=https://www.ireallyhost.com/domain]บริการ จดโดเมน, Free DNS Service, Domain Forwarding, จัดการโดเมนได้เอง Domain Control Panel[/direct

smapan

# protect from sql injection
Options +FollowSymLinks

RewriteEngine On

RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC,OR]

RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]

RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})

RewriteRule ^(.*)$ index.php [F,L]
[direct=http://cp.siamhostweb.com/cart.php?gid=1]จูมล่าโฮส สยามโฮสเว็บ[/direct] [direct=http://www.modty.com]modty.com[/direct]
[direct=http://www.apartment.in.th]รวมที่พัก เช่ารายวัน ที่พักเช่ารายเดือนมากที่สุดแจ่มจริง[/direct]
***Tel 083-757-1515 ติดปัญหา Joomla ตรงไหนรับปรึกษาฟรี โทรมาเถอะครับ ถ้าตอบได้ช่วยแน่นอน ไม่มีกั้ก. ***

shaobi


freetukyang

แต่ก่อนเลยเล่นอยู่พักหนึ่งชอบมากครับ แต่งสวยระบบโอเค
https://privateladyescorts.com - Video Chat Private Lady - No Selfie - Anonymous Sex Dating -   Message Private Lady