首页 > 其他分享 >SeaCMS(海洋CMS)跨站脚本漏洞(CNVD-2024-39583、CVE-2024-44683)

SeaCMS(海洋CMS)跨站脚本漏洞(CNVD-2024-39583、CVE-2024-44683)

时间:2024-11-19 16:21:27浏览次数:1  
标签:44683 脚本 跨站 2024 漏洞 后台 SeaCMS

SeaCMS(海洋CMS)是一款开源免费PHP影视系统,该系统主要被设计用来管理视频点播资源,因其功能强大,操作使用简单,拥有大量用户。

 

国家信息安全漏洞共享平台于2024-09-29公布其存在跨站脚本漏洞。

漏洞编号:CNVD-2024-39583、CVE-2024-44683

影响产品:SeaCMS(海洋CMS) 13.0

漏洞级别:中

公布时间:2024-09-29

漏洞描述:SeaCMS v13版本存在跨站脚本攻击漏洞,该漏洞源于 admin-video.php 文件存在漏洞。黑客可利用该漏洞对网站发起xss攻击,以获得系统或文件中的其他信息。

 

解决办法:

首先这个文件是后台管理文件,我们可以从物理层面限定:只允许合法管理员进入后台;同时还可以:禁止任何人提交脚本内容到服务器。这样就可以解决问题了。

因此我们需要用到『护卫神·防入侵系统』系统的“网站后台保护”和“SQL注入防护”来解决。

 

1、网站后台保护

如下图一,使用『护卫神·防入侵系统』系统对后台(/admin/)进行保护,后期访问时需要先验证授权密码(如图二),只有输入了正确的密码才能访问。 

网站后台保护.png

(图一:网站后台保护设置)

 

网站后台保护.png

(图二:访问后台需要输入授权密码)

 

 

2、xss跨站脚本攻击防护

护卫神·防入侵系统』自带的SQL注入防护模块(如图三)也可以拦截xss跨站脚本,原理很简单,拦截“script”标签即可(如图四),拦截效果如图五。 

SQL注入防护模块.png

(图三:SQL注入防护模块)

 

xss攻击防护.png

(图四:xss攻击防护)

 

 

SQL注入拦截效果.png

(图五:SQL注入拦截效果)

 

标签:44683,脚本,跨站,2024,漏洞,后台,SeaCMS
From: https://www.cnblogs.com/huweishen/p/18555071

相关文章

  • 2024.11.19 模拟赛
    11.19模拟赛题目质量点赞!好题!storm普及组模拟题god有趣的dp题key:考察相对位置设计状态\(f(i,j)\)表示考虑后\(i\)个操作,经过了相对坐标为\(j\)的点的概率。转移中,如果这一步不动,相对坐标不变;否则,相对坐标整体平移。答案就是\(f(n,j)\)。fate瞎搞贪心题显然从......
  • SeaCMS(海洋CMS)存在MySQL慢查询漏洞(CNVD-2024-39253、CVE-2024-46640)
    SeaCMS(海洋CMS)是一款开源免费PHP影视系统,因其功能强大,操作使用简单,拥有大量用户。 国家信息安全漏洞共享平台于2024-09-26公布其存在MySQL慢查询漏洞。漏洞编号:CNVD-2024-39253、CVE-2024-46640影响产品:SeaCMS(海洋CMS) 13.2漏洞级别:高公布时间:2024-09-26漏洞描述:攻击者可......
  • ZZCMS存在SQL注入漏洞(CNVD-2024-43213、CVE-2024-10291)
    ZZCMS是一款用于搭建招商网站的CMS系统,由PHP语言开发。 国家信息安全漏洞共享平台于2024-11-06公布其存在SQL注入漏洞。漏洞编号:CNVD-2024-43213、CVE-2024-10291影响产品:ZZCMS2023漏洞级别:中公布时间:2024-11-06漏洞描述:漏洞位于源文件“/Ebak5.1/upload/phome.php”中的......
  • 【SkekchUp Pro 2024下载与安装教程】
    SketchUp Pro 2024作为一款专业的3D建模软件,在建筑设计、城市规划和室内设计等领域具有广泛的应用前景.‌安装SketchUpPro2024的基本要求:‌操作系统要求‌Windows系统‌:SketchUpPro2024支持Windows10和Windows11操作系统。确保你的系统是最新的,并且已经安装了所有重......
  • 20222416 2024-2025-1 《网络与系统攻防技术》实验六实验报告
    1.实验内容本次实验使用的MetasploitFramework(MSF)是一款开源安全漏洞检测工具,附带数千个已知的软件漏洞,并保持持续更新。Metasploit可以用来信息收集、漏洞探测、漏洞利用等渗透测试的全流程。(1)前期渗透①主机发现(可用Aux中的arp_sweep,search一下就可以use)②端口扫描:可以直......
  • 2024年入职/转行网络安全,该如何规划?_网络安全职业规划
     前言前段时间,知名机构麦可思研究院发布了 《2022年中国本科生就业报告》,其中详细列出近五年的本科绿牌专业,其中,信息安全位列第一。网络安全前景对于网络安全的发展与就业前景,想必无需我多言,作为当下应届生收入较高的专业之一,网络安全同样也在转行领域中占据热门位置,主要......
  • 2024最新网络安全自学路线,内容涵盖3-5年技能提升
     01什么是网络安全网络安全可以基于攻击和防御视角来分类,我们经常听到的“红队”、“渗透测试”等就是研究攻击技术,而“蓝队”、“安全运营”、“安全运维”则研究防御技术。 无论网络、Web、移动、桌面、云等哪个领域,都有攻与防两面性,例如Web安全技术,既有Web渗透,也......
  • 2024网络安全学习路线,最全保姆级教程,学完直接拿捏!
     关键词: 网络安全入门、渗透测试学习、零基础学安全、网络安全学习路线首先咱们聊聊,学习网络安全方向通常会有哪些问题CSDN独家网络安全资料包!点这里即可获取1、打基础时间太长学基础花费很长时间,光语言都有几门,有些人会倒在学习linux系统及命令的路上,更多的人会倒在......
  • PyCharm2024.1.4专业版Windows安装激活教程
    前言​ 本教程适用于Pycharm2024.1.x版本,笔者本次安装的是2024.1.4Professional,亲测可用,打开后可看到界面显示已经激活到2099年。下载Pycharm安装包及激活脚本​ 进入jetbrains官网历史版本下载页面:https://www.jetbrains.com/pycharm/download/other.html,下拉找到2024.1......
  • [DMY]2024 NOIP 模拟赛 Day 11
    挂分了。赛时T1看了一眼发现答案有单调性,以为是二分。想了一会发现写不成,于是去看看特殊性质,发现度数为二的性质只需要对图分一下层,记个最小值就行了。写完以后意识到正解和这个其实是一样的,只需要记录第一次到达的状态,对层数取\(\min\)再去做即可。交上去发现挂了,我的输......