مقابله با هک timthumb
اما این اسکریپت مفید و پر کاربرد دارای باگ rce است و امکان نفوذ از طریق این باگ و بارگزاری کد های مخرب و یا Shell Upload بسیار زیاد است.
اگر سایت شما از طریق این اسکریپت هک شده است و یا اگر میخواهید پیش از نفوذ از طریق این اسکریپت، پیشگیری کرده و ضریب امنیت سایت خود را بالا ببرید، ابتدا در پوشه پوسته وب سایت خود به دنبال وجود این فایل (timthumb.php) بگردید و پس از یافتن آن اقدامات زیر را انجام دهید.
اسکریپت timthumb را با جدیدترین نسخه آن جایگزین یا بروز رسانی کنید. برای دریافت جدید ترین نسخه به لینک گوگل کد و یا این لینک مراجعه کنید.
پس از بروز رسانی اسکریپت با نسخه جدید ، فایل timthumb.php را با یک ویرایشگر متن باز کرده و بعد از خط 27 جایی که کد زیر شروع میشود:
$allowedSites = array(
تمامی آدرس سایتهایی که بعد از پرانتز وجود دارد (مانند flickr.com و blogger.com) را پاک کنید. کد نهایی بایستی به شکل زیر باشد:
$allowedSites = array();
همچنین اگر از سامانه وردپرس استفاده می کنید افزونه Timthumb Vulnerability Scanner نیز میتواند کمک خوبی برای یافتن ورژن اسکریپت و بروز رسانی آن باشد.
برچسبها:



