当前位置: 首页 > article >正文

emlog最新跨站脚本漏洞(CNVD-2025-01607、CVE-2024-13140)

EMLOG是一款轻量级开源博客和CMS建站系统,速度快、省资源、易上手,适合各种规模的站点搭建,基于PHP+MySQL开发。

国家信息安全漏洞共享平台于2025-01-16公布该程序存在跨站脚本漏洞。

漏洞编号:CNVD-2025-01607、CVE-2024-13140

影响产品:emlog pro >=2.4.0,<=2.4.3

漏洞级别:中

公布时间:2025-01-16

漏洞描述:EMLOG /admin/article.php处理image存在跨站脚本漏洞,攻击者可以利用该漏洞,执行任意Web脚本或HTML代码,以获取敏感信息或劫持用户会话。

解决办法:

这个漏洞位于后台,因此比较好解决,可以使用『护卫神·防入侵系统』的“网站后台保护”模块来解决,限制允许访问后台的IP区域,或是设置授权密码。同时还可以使用“SQL注入防护”模块来解决该跨站脚本漏洞,不止对该漏洞有效,对网站所有的SQL注入漏洞和跨脚本漏洞都可以防护。

1、SQL注入防护和XSS跨站攻击防护

『护卫神·防入侵系统』自带的SQL注入防护模块(如图一)除了拦截SQL注入,还可以拦截XSS跨站脚本(如图二),一并解决EMLOG的其他安全漏洞,拦截效果如图三。

SQL注入防护模块

(图一:SQL注入防护模块)

xss攻击防护

(图二:XSS跨站脚本攻击防护)

SQL注入拦截效果

(图三:SQL注入拦截效果)

2、防篡改保护和后台保护

如果对安全要求较高,还可以使用『护卫神·防入侵系统』系统的“篡改防护”模块,对EMLOG做防篡改保护。

在“篡改防护-添加CMS防护”(如图四)。选择网站目录,安全模板选择“EMLOG安全模板”,并填写正确的后台地址,点击“确定”按钮,就添加好了。

护卫神.防入侵系统内置有EMLOG的篡改防护规则,只需简单设置即可解决,非常方便!

添加EMLOG防篡改规则

(图四:添加EMLOG防篡改规则)

设置好以后,防入侵系统就会对后台进行保护,后期访问时需要先验证授权密码(如图五),只有输入了正确的密码才能访问。

网站后台保护

(图五:访问后台需要输入授权密码)

原文:emlog最新跨站脚本漏洞(CNVD-2025-01607、CVE-2024-13140)


http://www.kler.cn/a/539083.html

相关文章:

  • QT修仙之路1-1--遇见QT
  • C#中的Dump:解锁程序调试新姿势
  • 38、【OS】【Nuttx】OSTest分析(3):参数传递
  • 根文件系统 Debian10【1】移植
  • React 生命周期函数详解
  • deepseek搭建本地知识库
  • DeepSeek为何能爆火
  • QUIC 与 UDP 关系
  • 知识图谱可视化系统python+neo4j+vue3
  • 1.2 变革里程碑:Transformer 的崛起
  • 使用wpa_supplicant和wpa_cli 扫描wifi热点及配网
  • python--常用内置库
  • 机器学习:朴素贝叶斯分类器
  • BMS应用软件开发 — 11 CAN通讯
  • MongoDB开发规范
  • 青少年编程与数学 02-009 Django 5 Web 编程 03课题、项目结构
  • Puck.js,一款基于React的开源可视化编辑器
  • 内存的RANK具体指什么?
  • ML.NET库学习004:ML.NET基础知识复盘
  • 202406 青少年软件编程等级考试C/C++ 三级真题答案及解析(电子学会)
  • 测试文章内容1
  • 如何写出优秀的单元测试?
  • 跟着李沐老师学习深度学习(二)
  • Jetbrains IDE http客户端使用教程
  • Unet 改进:引入残差模块ResidualBlock
  • 《qt easy3d中添加Delaunay-2d重建》