过期域名预定抢注

 找回密碼
 免费注册

wp安全掃瞄軟件 - wpscan和一些安全推薦

 火.. [複製鏈接]
發表於 2013-9-14 07:33:59 | 顯示全部樓層 |閱讀模式
本帖最後由 luguokankan 於 2013-9-14 07:35 編輯 & L% f) x/ M* a  X3 g
8 A! m/ g& a: N6 K- n. m& ]& C
wpscan是一款wp遠程安全掃瞄軟件# Q/ {5 A  q, V
+ l1 `/ w5 |. ]1 _: x# R! ?
枚舉wp核心,插件和主題的已公佈漏洞.' ~$ x0 [: _. ~% ]
- N+ ~! y- f4 Q0 l: v) |0 ~( z
下載地址 https://github.com/wpscanteam/wpscan
4 z; ?# x! C& `' ~0 d) y( J( }" t5 \! |: b0 r
這裡的主題和插件是指wordpress.org上.
8 `1 j! Z) p4 G$ t5 f
2 `, n0 T3 S9 C  I+ l枚舉所有主題和插件 幾千個, 所以速度會比較慢...
/ g; P% U1 d! z8 p# I% I( c4 A- |9 V* h4 H9 }
還有一個功能, 是專門針對 timthumbs 3 O3 t0 Z6 s# d3 I6 j( _
2 e; I( {4 H/ q: ^3 w5 j
還能暴力破擊用戶密碼. 有人會說, 我又不是用admin.
% `! c6 p9 B% w- Q7 v: I' Y) F4 |6 u4 S) Z$ M, G
其實wp的用戶是可以掃出來的.
9 v( M: q3 \# v; W# B9 M( p3 J: ^# J, E- h0 c6 D- N
大概是這樣的test.com/?author=1
. [: F1 z9 |8 Z/ n* M1 r( R" D" u5 q: G/ {$ j* B! l. H
--------------
: v9 R  D5 T1 \1 M0 V5 i3 e3 D$ \
/ D6 A' o* ~; f+ G安全推薦:
  J9 o( q3 `7 g
# F2 K- |3 \0 {; W4 g3 x; n2 B) ]#1 隱藏wp版本信息. 尤其是那些不喜歡更新wordpress的.....
  `% c6 V7 ^) x+ w4 W2 o% H0 N( a" _0 a! S6 N/ T" u; h& [
http://wordpress.org/plugins/search.php?q=remove+version+ X) h3 L2 {& z# Q+ M

; |; c8 U4 x8 N( T" O+ }#2 刪除readme和license等文件.
; x! U- C; V1 }4 Y: p! O4 a. ]+ Y# U5 E2 S
wp的根目錄會有個readme.html和license.txt 還有各個插件一般都會帶readme.txt. F5 g$ |1 u" N* G* j
* N# z% g! r. y, N. k7 I
' c, h: f. E1 o# R* ]
#3 屏蔽用戶枚舉+ k/ d7 g5 T8 e* @  U- ^2 K& @0 A0 O* B

  G1 W( I6 X' o; }這是一段我寫的代碼,可以加到主題functions.php
  1. add_action('template_redirect','disable_users_enumeration');9 y( T- ^) V4 ]! C3 k$ z1 h( q
  2. function disable_users_enumeration () {# X& n7 g. P* C! d2 w$ |4 X
  3.     $url = wp_guess_url();7 P( w6 g5 y- L7 I, U2 {
  4.     if (preg_match('/\?author=([0-9]*)/', $url)) {5 y/ c3 x) I- I
  5.         wp_die("What are you doing!!!");         + t8 g  A7 m( l/ c  I* s) M
  6.     }8 s$ u- g& w3 B4 p# y% B
  7. }
複製代碼
#4, 更新wp核心...........! w7 T5 h( B) c7 f+ r
( e7 ?2 ~9 D7 i; s
3.6.1出來了,屬於安全更新... 更新不更新,你們看著辦
0 E( k$ }, ?$ B4 O$ O0 A% n9 |2 a, P2 |- ]
有其他想法,歡迎補充. / i2 M, T3 j0 V$ }) W; ~9 e9 l
& v( I! e$ ?; V* t

- K2 h8 H1 C4 Z7 B  S$ J) }- p) q* Q6 N$ p0 u, K6 e0 n' S
4 E/ E8 }5 m6 L

3 E$ @2 }6 x$ K6 ]# y

評分

參與人數 5點點 +13 收起 理由
gger + 3
daniel6769 + 1 楼主好牛
idcspy + 5 鼓勵
dealer + 1 鼓勵
001 + 3 有見地

查看全部評分

發表於 2013-9-14 09:13:37 | 顯示全部樓層
開源的程序就是不安全,天天折騰
) [; p! U, G+ G
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 09:31:08 | 顯示全部樓層
不錯的安全防範,               
  l6 L7 t, }5 _0 u& w! }1 o0 ]" @/ q
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 09:57:37 | 顯示全部樓層
月光飛燕 發表於 2013-9-14 09:13
# G  E( w) |9 E2 e開源的程序就是不安全,天天折騰

6 e. m8 w, i9 g+ z不開源的也一樣的
$ `7 E0 p* C/ v1 q+ t. Y! o- M! Y) _" E( J4 V: n/ l
懂技術的人可以自己修改,比官方快一點
) s- i" O5 t7 b$ _
- @# T: z" t: }$ S0 u) y' d7 M
$ `6 ^/ }3 |( p2 g! E! C" d5 N
回復 给力 爆菊

使用道具 舉報

 樓主| 發表於 2013-9-14 10:38:23 | 顯示全部樓層
th3grouplet 發表於 2013-9-14 09:57
# M3 [7 p4 g2 d: S* R( y2 s不開源的也一樣的% r. x& m: S' j: b  G  ^# @
; j8 {9 _/ P0 w: E0 ~
懂技術的人可以自己修改,比官方快一點
. }  q# ^- r4 n( U
哈哈, windows就是個例子.  r! N# i7 t. c/ T

" r2 D( V; t, T- x2 N從側面說明, wordpress是非常流行的程序.
2 x6 |- E1 y+ w  P; T. b5 l
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 12:55:18 | 顯示全部樓層
呵呵 安全問題要重視起來 不然有問題再搞就晚啦
: `; f: n8 |! p+ I+ ?, P! p, U3 @
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 13:15:41 | 顯示全部樓層
這麼不安全啊, 太可怕了。
. ?  f. P9 u6 A2 R3 {( P- u
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 13:42:15 | 顯示全部樓層
我覺得不開源的也不安全                   2 c6 R4 p7 l* V/ U$ K, z
回復 给力 爆菊

使用道具 舉報

發表於 2013-9-14 14:25:29 | 顯示全部樓層
見到wp就噁心:lol到處漏洞哦
& b% [' ?% j) q
回復 给力 爆菊

使用道具 舉報

 樓主| 發表於 2013-9-14 14:27:46 | 顯示全部樓層
嚇倒了好多人" z2 o3 O8 D0 f
回復 给力 爆菊

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 免费注册

本版積分規則

4um點基跨境網編創業社區

GMT+8, 2024-11-27 12:48

By DZ X3.5

小黑屋

快速回復 返回頂部 返回列表