【问题标题】:CakePHP webroot and tmp folders hackedCakePHP webroot 和 tmp 文件夹被黑
【发布时间】:2018-06-06 15:34:40
【问题描述】:

我正在做一个项目。项目分为两部分:

  • 门户(WordPress)
  • 管理员 (CakePHP 3.*)

我在生产站点上遇到了问题。我的项目被黑了,有人在门户网站(WordPress)的每个文件夹和管理员(Cakephp)的 webroot 和 /tmp 文件夹中添加了一些文件。

目前,我已经删除了根文件夹并从分支 master 中提取。问题已解决,但我知道这不是永久解决方案。

文件夹结构是这样的:

<root>
    admin (cakePHP)
    wp-admin
    wp-content
    wp-includes 
    index.php
    wp-config.php
    ....
    .... and other word press files

为什么会出现此问题以及解决此问题的解决方案是什么?

【问题讨论】:

  • 您确定 WP 还是 Cake 应用程序是您的漏洞点?您是否及时了解 WP 和 Composer 更新? Cake 3 还支持吗?您的 FTP/SSH 密码强度如何?
  • 在大多数情况下,我猜是 WP 安装损坏,被 bot 扫描漏洞并上传后门,无论他允许放什么。
  • serverfault: How do I deal with a compromised server? 请注意,此类问题在 StackOverflow 上通常被视为离题。

标签: php wordpress cakephp-3.0


【解决方案1】:

保护您的 wordpress 和 cakephp 部分。

1) Cakephp 安全性 - https://book.cakephp.org/3.0/en/controllers/components/security.html

2) WordPress 安全性 - https://www.codeinwp.com/blog/secure-your-wordpress-website/

3) 修改ftp用户名密码更安全

4) 检查服务器是否安装了防火墙。

【讨论】:

  • 感谢这些链接很有帮助
【解决方案2】:

其实你面临的问题涉及很多事情,把它分成几个主题。

1/ WP

  • 让您的安装始终保持最新状态。
  • 删除未使用的插件。
  • 保持更新插件,如果不是来自受信任的来源,请更改它。
  • 保持更新的主题,如果不是来自受信任的来源,请更改它。
  • 删除 wordpress 版本号,如果可能的话,删除 html 上所有有助于识别 wordpress/theme/plugin 的内容。
  • 由于您的安装已损坏,请更改所有凭据。

2/ 你的蛋糕PHP

  • 检查是否转义了所有 SQL 查询
  • 当您允许用户上传文件时检查您是否有相关的安全性(mimetype、extension、rename file,不允许 Webserver 在您的上传文件夹中执行 PHP、Perl 或 Python)
  • 由于您的安装已损坏,请更改所有凭据。

3/ 服务器结构

  • 您不应允许在 wordpress 和 CakePHP 上传文件夹中执行服务器端脚本。
  • 您应该将两个安装都保留为不同的文件夹和 Unix 用户,以防止允许影响另一个的 1 个。
  • 由于您的安装已损坏,请更改所有凭据。

【讨论】:

    猜你喜欢
    • 2011-08-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多