分享

ECShop V2.7.3 release 1106安全漏洞补丁[20141210]

 看见就非常 2015-02-12
发布 ECShop V2.7.3 release 1106安全漏洞补丁[20141210] [打印本页]

作者: 晓天    时间: 2014-12-10 17:26     标题: 发布 ECShop V2.7.3 release 1106安全漏洞补丁[20141210]

补丁下 载地址为:download.开头,该地址为ecshop下 载站,
如果非以download.开头,请勿下 载,同时请反馈给管理员。

补丁修正项
1、修复gbk版本 sql注入漏洞  危险级 高
2、修复flow.php sql注入漏洞 危险级 高
3、修复支付方式报路径  危险级 中
4、修复模板可执行php文件 危险级中
5、修复ie9 不能使用fck编辑器问题
6、修复flow.php sql 注入漏洞  危险级 高
7、修复fck编辑器 XSS 攻击 危险级中
8、修复flow.php XSS 攻击 危险级高
9、支付宝支付方式sql注入 危险级高
10、后台用户余额增加验证 危险级低(360)
11、后台数据备份增加验证 危险级低(360)
12、修复广告的URL跳转问题 危险级中 (360)
13、模板备份默认路径        危险级中 (乌云)
14、修复广告页面XSS攻击和sql注入 危险级高 (乌云)
15、缺货处理XSS 攻击 危险级高  (乌云)
16、用户权限越权修改收货地址 (乌云)
17、修复flow.php XSS 攻击 危险级高 (乌云)
18、购物流程sql注入 危险级高 (乌云)
19、手机端注册sql注入 危险级高 (360)
20、冒充其他用户发表评论 危险级低(乌云)
21、批  发页面xss攻击,危机级高 (乌云)
22、Csrf式添加管理员 危险级低(乌云)
23、购物流程sql注入 危险级高 (360)
24、限 制模板执行php代码(限 制部分危险代码,危险级中)(乌云)
25、修复留言板用户可删除文件 危险级低(360)
26、修复  收货地址XSS   危险级中 (360)
27、添加商品增加验证  危险级中(乌云)
28、修复对比页 xss 文件 危险低 (360)
29、添加购物页用户登录过滤  危险级高(乌云)
30、ecshop流量统计xss攻击 危险级高 (乌云)
31、ecshop后台可删除文件   危险级中(360)
32、短信可删除系统文件 危险级高
33、后台验证码失效 危险级低 (乌云)

新增补丁项目
34、 后台添加管理员sql注入 危险级低 (360)
35、流量统计代码xss攻击       危险级高 (360)
36、开店向导添加过滤      危险级低(乌云)
37、恶意商品批量上传删除文件 危险级低
38、后台sql查询,只能执行sql查询语句, 危险级低


新增2中支付方式
银联支付方式
双乾支付方式

gbk:点击下 载
utf8:点击下 载


特别感谢360第三方漏洞收集平台(http://webscan.360.cn/vul/about
特别感谢乌云漏洞报告平台 (http://www./prize

本补丁限 制了模板文件执行php程序,如果您修改过模板同时模板里有可执行php程序,那么您不要覆盖includes/cls_template.php,覆盖后可能会影响到您前端的模板效果或者出现错误。

如果未修改过程序,可以用补丁文件直接覆盖。
如果修改过补丁里面对应的文件,请用文件比对工具,对比原来程序,再按里面的更改修改您的文件,误直接覆盖。不然会把您修改过的功能覆盖掉。
文件对比工具 BCompare 挺不错的,可以网上下 载一个。
作者: whhok    时间: 2014-12-10 21:20

支持官方更新,老大能不能在发布新补丁的时候指明下在前一次补丁的上面更新了哪些文件呢。
作者: rus451    时间: 2014-12-10 22:27

本帖最后由 rus451 于 2014-12-10 22:30 编辑

\data\pay文件夹里的这个两个文件,
MerPrK_808080071894118_20141028140457.key
netpayclient.php

这两个文件以前没看到有过,这个两个是更新文件还是多余文件啊, 另外这个两个文件是干什么用的,麻烦科普下呗,谢谢啦
作者: rickstalker    时间: 2014-12-11 08:58

2.72 的版本不能用是吗?说不清不楚的。
作者: rickstalker    时间: 2014-12-11 09:26

为什么现在只更新2.73的补丁了?求解释。
作者: 开发定制    时间: 2014-12-11 11:58

承接ecshop.ecmall,等等各种模版已经功能定制开发,QQ:2940486887
作者: lebaoju    时间: 2014-12-11 13:58

何时支持php5.5版本的以上呀
作者: 开发定制    时间: 2014-12-11 16:25

承接ecshop.ecmall,等等各种模版已经功能定制开发,QQ:2940486887
作者: 晓天    时间: 2014-12-12 10:02

回复 4# rus451
您好,这个是银联支付的测试的key和银联支付需要的php文件。
作者: cqmpf    时间: 2014-12-12 12:37

为什么我的前台http://www.打不开,http://www./admin/后台能打开?高手指教啊。
作者: 彩色奶酪    时间: 2014-12-12 13:48

这次更新我感觉就是
新增2中支付方式
银联支付方式
双乾支付方式
其它都没什么改动。。
作者: 开发定制    时间: 2014-12-12 13:59

承接ecshop.ecmall,等等各种模版已经功能定制开发,QQ:2940486887
作者: smartweb    时间: 2014-12-12 16:53

我想ecshop能不能出一个开源激进版放到github上呢?
恕我走廊,里面的东西好多好旧,BUG又无视了。
作者: smartweb    时间: 2014-12-12 16:56

我想ecshop能不能出一个开源激进版放到github上呢?
恕我走廊,里面的东西好多好旧,BUG又无视了。
smartweb 发表于 2014-12-12 16:53



    原来六个月前已经上github了,是不是官方的呢?谁去修改一下呢?
作者: rus451    时间: 2014-12-16 09:07

管理员,补丁有问题帮助解决下
最新补丁不支持IE8发布商品,在后台添加新商品的时候,详细描述选项下上传组件不显示帮助解决下,我用360浏览器测试是正常的。

在补丁中fckeditor文件夹文件覆盖就出现这个问题

不显示组件的图片


QQ图片20141216085848.jpg


正常显示组件的图片


QQ图片20141216090416.jpg

图片附件: [有问题图片,] QQ图片20141216085848.jpg (2014-12-16 09:05, 31.32 KB) / 下载次数 8
http://bbs./attachment.php?aid=113009&k=57c3f008142706a10097c361800d7f05&t=1423712938&sid=DdN466



图片附件: [正常的图片] QQ图片20141216090416.jpg (2014-12-16 09:05, 49.45 KB) / 下载次数 12
http://bbs./attachment.php?aid=113010&k=a4b88e0c64ae09f09705e5d541b75411&t=1423712938&sid=DdN466


作者: rus451    时间: 2014-12-16 09:12

管理员,补丁有问题帮助解决下
最新补丁不支持IE8发布商品,在后台添加新商品的时候,详细描述选项下上传组件不显示帮助解决下,我用360浏览器测试是正常的。

在补丁中fckeditor文件夹文件覆盖就出现这个问题

不显示组件的图片


QQ图片20141216085848.jpg


正常显示组件的图片


QQ图片20141216090416.jpg

图片附件: QQ图片20141216085848.jpg (2014-12-16 09:10, 31.32 KB) / 下载次数 12
http://bbs./attachment.php?aid=113011&k=d55a7152d4266a42be0d97aece6cc196&t=1423712938&sid=DdN466



图片附件: QQ图片20141216090416.jpg (2014-12-16 09:12, 49.45 KB) / 下载次数 1
http://bbs./attachment.php?aid=113012&k=3a29dd95762a80b34d80c2b3e5345e73&t=1423712938&sid=DdN466


作者: www.zisang.com    时间: 2014-12-16 12:58

挺好的 很好
作者: 开发定制    时间: 2014-12-16 14:15

承接ecshop.ecmall,等等各种模版已经功能定制开发,QQ:2940486887
作者: rus451    时间: 2014-12-18 10:40

你好管理员,补丁不支持IE8的情况没有解决啊,望管理尽快帮处理下,非常感谢。
作者: 开发定制    时间: 2014-12-18 13:02

承接ecshop.ecmall,等等各种模版已经功能定制开发,QQ:2940486887
作者: rus451    时间: 2014-12-19 14:59

你好管理员,补丁不支持IE8的情况没有解决啊,望管理尽快帮处理下,非常感谢。
作者: 开发定制    时间: 2014-12-20 10:21

承接ecshop.ecmall,等等各种模版已经功能定制开发,QQ:2940486887
作者: puyun    时间: 2015-1-20 17:54

打补丁了,登录后台不行了。
作者: puyun    时间: 2015-1-20 17:57

登录时出现你输入的账号信息不正确

    本站是提供个人知识管理的网络存储空间,所有内容均由用户发布,不代表本站观点。请注意甄别内容中的联系方式、诱导购买等信息,谨防诈骗。如发现有害或侵权内容,请点击一键举报。
    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章