公司门户网站出现 sql 注入漏洞

57 天前
 jiangbingo
不懂就问 公司网站出现 sql 注入漏洞 p10 级别,除了找网站建设者付费修复,一般网站建设者会提供源码给公司员工修复吗?
1537 次点击
所在节点    信息安全
15 条回复
googlefans
57 天前
公司网站有什么用?就是展示展示简介产品等 让他们随便注入
kphcdr
57 天前
业内规则是,如果网站建设者把源代码提供给你了,那么后续就不再提供其他维护服务了
sud0day
57 天前
@googlefans 注入出管理员账号,登陆后台,改你页面 你就老实了
DIO
57 天前
@googlefans 直接把公司邮箱和电话改了,诈骗一波走人。公司承担得起吗
jiangbingo
57 天前
@googlefans 收到地方政府发过来的整改信了。
jiangbingo
57 天前
@kphcdr 只能任由网站建设者单方面报价修补?而且不提供额外的保障。
washangshuang01
56 天前
自己套一层 WAF
julyclyde
56 天前
看你们和建设者的合同啊
合同期内发现这属于质量问题
合同期外那就自己改吧
googlefans
55 天前
把端口什么的都关了
jiangbingo
55 天前
政府扫描到 p10 级别,sqlmap 工具显示 sql 注入登录到数据库了里了,并要求整改。网站属于第三方公司创建,运行在阿里云平台。
realpg
42 天前
@jiangbingo #6
500 块钱找淘宝重做一个
dode
11 天前
套一层 web waf 拦截这个漏洞,临时处理
dode
11 天前
下次签合同要求,无条件修复已知安全漏洞
dode
11 天前
要求交付源代码
jiangbingo
10 天前
@dode 诸多事项,我无相关常识和经验。 第一,无条件修复已知或者未知安全漏洞和交付源代码是否是业内常规操作? 第二,ps -ef 分析托管在阿里云平台的进程,感觉是 php 实现前后端,公司里是否得聘请专人维护?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1124769

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX