SHOPEX网店系统测试50万家网站的安全令人担忧

不久前,很荣幸对国内老品牌、用户数号称50万的网店系统——SHOPEX作了一个全盘测试,但测试结果并不理想,网站爆严重的安全漏洞,SHOPEX旗下50万家用户网站的安全另人担忧呀!

公司接到一个商城项目订制业务,我看了一下大致需求,在功能方面到挺普通、界面风格与京东类似,但项目在系统安全方面要求却非常高,可以说类似一家银行安全系统,安全应该是此项目的重头戏。根据上级主管的要求,对国内老品牌、用户数最多的SHOPEX网店系统进行了测试,并上交测试报告。以下内容,没有权威机构认证,仅个人观点,仅供参考。

一般性检测

因为要对shoepx进行测试,便随意在搜索引擎上搜索了一下shopex在安全方面和网友前期的体验。

baidu 搜索SHOPEX漏洞  

SHOPEX网店系统测试50万家网站的安全令人担忧

google 搜索SHOPEX漏洞  

SHOPEX网店系统测试50万家网站的安全令人担忧

很显然,通过初步对SHOPEX搜索体验,在baidu、google搜索引擎上竟爆数十万条安全漏洞信息,shopex系统在安全方面的缺陷不适合我们项目的需求,但具体还需要进一步的测试。

SHOPEX软件测试

操作系统      :win7 企业版 

测试软件      :IBM Rational AppScan

环境          :官方下载shopex一键安装包

WEB服务器    :Apache、IIS、IIS5

应用程序服务器: PHP、ASP.NET、AXIS、Apache

检测结果

SHOPEX网店系统测试50万家网站的安全令人担忧

 

SHOPEX网店系统测试50万家网站的安全令人担忧

SHOPEX网店系统测试50万家网站的安全令人担忧

SHOPEX网店系统测试50万家网站的安全令人担忧

测试结果也表明,shopex系统在安全上是岌岌可危的, SQL注入漏洞是SHOPEX系统中最大的隐患,并且shopex网店系统是不提供源代码的,后期在使用过程或出现bug自己是无法修复;再者,shopex网店系统是基于php技术开发,后期要对系统进行功能扩展麻烦比较大,显得力不从心。

单从SHOPEX功能、模板方面来看,SHOPEX确实是一款很好的网店系统,但从测试结果中SQL注入问题是shopex系统中最为严重的安全问题,因 SQL安全漏洞现出的安全故事太多了。

所以,开店的朋友考虑网店的安全和扩展两方面,SHOPEX不是最佳选择。目前,知名电商系统、大型网站、银行等系统,采用PHP技术的几乎没有或采用的是PHP与某种更安全的技术结合。

有网友疑问,SHOPEX旗下有50万家用户,怎么没有爆料过有大批量安全事故发生,且还一直受用户青睐?

解释:SHOPEX受广大用户青睐,是因为SHOPEX是针对中小型用户端开发,功能也还算齐全,还有多模板选择,价格方面又比较便宜,还有相对廉价的空间,所以在国内备受中小用户喜欢;

SHOPEX目前没有大批量发生安全事故,是因为98%的SHOPEX用户是小商家用户,其网站没有出名度,黑客是不会去攻击没有名气的网站的。但SQL注入是SHOPEX系统中最严重的高危漏洞,黑客利用漏洞可以获取管理员MD5密码,碰撞破解获得原始密码,破解成功率一般在95%以上。之前CSDN等网站泄密大多与SQL注入漏洞有关。

结论

因因果果,SHOPEX爆严重安全问题,并不是说PHP语言本身就存在安全漏洞,我们只能说采用PHP编写的程序更容易因为编程疏忽而留下安全隐患而已。shopex网店系统SQL注入漏洞应该就是在编写时存在的最大安全隐患。还有shoex网店系统只适合小型项目的使用,如果后期要对shopex系统进行功能扩展将会力人从心。

以上只是个人小小安全测试而已,目前,也没有权威机构到够去衡量某种技术、软件或产品的好与坏,好与坏只能通过用户体验,让数据说话,好比10前的ASP技术一样,推出时也盛行了一段时间,基于ASP开发的系统在后期使用过程却频繁爆安全事故,逐渐被新技术取代,慢慢处于淘汰的边缘。

 

原文链接:https://www.cnblogs.com/ddfgdsg/archive/2012/10/11/2719839.html

原创文章,作者:优速盾-小U,如若转载,请注明出处:https://www.cdnb.net/bbs/archives/18060

(0)
上一篇 2023年7月8日
下一篇 2023年7月8日

相关推荐

  • 网络安全-Web端安全协议

    前言 大家上网娱乐或办公总是离不开浏览器,也就是从web端访问各个网站,其安全的重要性与其使用的广泛性成正比。本文就web端常见的相关安全协议分享。   一、SSL SS…

    2023年12月26日
    00283
  • 奇虎推出用360安全卫士推广网站技巧

    “如果你拥有自己的网站或者博客,就可以用360安全卫士来进行推广。”这是奇虎最近在推出360安全卫士个人版时所采用的宣传用语。那么,究竟如何才能获得最好的推广效果呢?奇虎介绍五个相…

    网站百科 2023年11月28日
    00234
  • 宝塔linux面板防护CC设置

    使用宝塔linux面板很多用户受到cc攻击不知如何防范。 下面讲下如何利用宝塔自带的功能来进行基本的cc防护。 首先是在nginx上有个waf安全模块,里面有CC防护…

    网站百科 2023年10月16日
    00380
  • 前端网站加速

    最小化http请求  :  合并文件    css spirate    — 其基本思路…

    网站百科 2023年11月11日
    00228
  • 手机常识汇总

    目录 一、手机历史介绍 第一代模拟制式手机(1G) 什么是模拟网? 模拟网络与数字网络的区别 数字通信与模拟通信相比具有明显的优点: 第二代数字手机(2G) 什么是“GSM” 什么…

    2023年9月7日
    001.1K
  • web安全

    web安全 浏览器端防御 xss 什么是 XSS Cross-Site Scripting(跨站脚本攻击)简称 XSS,是一种代码注入攻击。攻击者通过在目标网站上注入恶意脚本,使之…

    2023年8月22日
    00314
  • web安全机制

    web安全机制 ⼀、HTTP & HTTPS ⾸先,数据传输是否安全体现为: 1、我发的数据不该看的⼈看不懂 2、我发的数据不该看的⼈不能伪造或修改(修…

    网站百科 2023年11月9日
    00239
  • 怎样有效防止ddos

    怎样有效防止ddos?当我们发现服务器被ddos攻击的时候,不要过度惊慌失措,先查看一下网站服务器是不是被黑了,找出网站存在的黑链,然后做好网站的安全防御,开启IP禁PING,可以…

    网站百科 2023年9月25日
    00320
  • apacheweb服务器安全配置

    尽管现在购买的云服务器很多都有一键web环境安装包,但是如果是自己配置web环境则需要对各种安全配置十分了解,今天我们就来尝试这做好web服务器安全配置。这里的配置不尽完善,若有纰…

    网站百科 2023年12月29日
    00276
  • 浏览器兼容性问题,前端性能优化、SEO优化

    目录 一、常见浏览器兼容性问题及解决 二、前端性能优化 三、SEO优化 一、常见浏览器兼容性问题及解决 不同浏览器的内核不尽相同,所以各个浏览器对网页的解析存在一定的…

    2023年12月31日
    00299

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

优速盾注册领取大礼包www.cdnb.net
/sitemap.xml