據(jù)烏云-漏洞報告平臺:知名站長平臺「chinaz站長之家」漏洞泄露敏感信息可掛馬拖庫。運維人員習慣把網(wǎng)站打包備份在web根目錄下如「網(wǎng)站域名.zip」,導致源碼直接「送人」。辛勤勞動成果被竊取不說,還會泄露服務器密碼與程序漏洞等,甚至將黑客留下的后門文件公布于眾,將網(wǎng)站權限也拱手送人!據(jù)了解,站長之家論壇早在2011年就已經被人黑過。
「站長之家」一日的流量大約400w的ip,如果被非法利用后果不堪設想。目前烏云已通知廠商并修復了此漏洞。
提醒:很多站長犯過這樣的錯誤,包括一些大網(wǎng)站。建議備份不要放在WEB目錄下面,可以建一個BAK目錄,設置嚴格的訪問權限。同時注意你的服務器日志,如遇到xxxx.rar xxx.zip的請求,請小心。