语言包投毒
语言包投毒属于供应链类攻击手段,攻击者针对开源CMS、Web框架的多语言语言包植入恶意后门代码。多数建站系统支持导入第三方语言包,管理员下载非官方渠道语言包安装后,恶意脚本同步部署至服务器。
语言包文件通常存放于站点目录,容易被运维忽视。入侵后攻击者可上传木马、获取服务器权限、篡改网页内容。防范准则:仅从项目官方渠道下载语言包、模板、插件;安装前对比文件哈希校验完整性;定期扫描网站目录新增未知脚本文件;清理长期不用的扩展组件。上线前审计第三方资源源码,杜绝带有恶意代码的语言包部署到生产网站。
语言包文件通常存放于站点目录,容易被运维忽视。入侵后攻击者可上传木马、获取服务器权限、篡改网页内容。防范准则:仅从项目官方渠道下载语言包、模板、插件;安装前对比文件哈希校验完整性;定期扫描网站目录新增未知脚本文件;清理长期不用的扩展组件。上线前审计第三方资源源码,杜绝带有恶意代码的语言包部署到生产网站。

闽公网安备 35021102000564号