| 
										|  | 
												
													|  |  
													|   |  |  |  
													| 泛微网络月度安全更新 |  |  |  
													| 2024年5月 |  |  |  | 
							
								|  | 
							
								| 
										
											|  | 
													
														|  | 
																
																	|  |  
																	| 
																			
																				|  |  | 泛微产品月度安全更新 |  |  
																	|  |  
																	|  |  
																	|  |  
																	| 
																			
																				
																				
																				
																				
																			
																			
																			
																				| 受影响产品 | ecology |  
																				| 漏洞名称 | 管理后台任意文件上传漏洞 | 漏洞组件 | - |  
																				| 漏洞级别 | 中危 | 影响版本 | ecology8.0-ecology9.0 |  
																				| 修复方法 | 升级安全补丁包至10.62及以上版本。 |  
																				| 补丁地址 | EC9.0全量补丁 基于10.56的增量补丁(EC9.0)
 基于10.60的增量补丁(EC9.0)
 EC8.0全量补丁
 基于10.56的增量补丁(EC8.0)
 基于10.60的增量补丁(EC8.0)
 
 |  
																				| 检测方法 | 用sysadmin登录,访问http://oa地址/security/checksec20240513.jsp,可查看检测结果。如果是404或检测结果有【未通过】项,则需要手动升级安全补丁。 
 |  
																				| 备注 | 1、如果当前系统中安全补丁版本是10.60,则可以直接使用《基于10.60的增量补丁》进行升级;如果不能确认当前版本,则可以使用全量补丁。 2、务必关闭以下端口的互联网访问:8099、2098、3098、8090、9300、20981、9090、9081
 3、建议使用chrome浏览器无痕模式下载补丁包。
 4、本次补丁包中新增了一项防护规则,针对长时间不使用的接口(40-45天未被访问)进行收集。收集完成后,可以启用拦截模式进行拦截,以减少接口暴露面。具体使用方法,可以升级本补丁包后,用sysadmin登录系统,访问/security/monitor/Monitor.jsp,然后点击【日志拦截详情】->【历史接口防护】,输入sysadmin的密码后进入拦截页面->【开启拦截-点击查看防护描述】,了解该功能后,可决定是否要开启防护。
 5、如果系统升级后无法正常启动(系统无法访问),请按照以下链接中的步骤处理:系统无法启动处理方案
 |  |  |  |  |  |  | 
							
							
								|  | 
							
					
							
								| 
										
											|  | 
													
														|  |  
														| 
																
																	|  |  |  | 安全防护措施温馨提示 |  |  |  
														| 
																
																	|  |  
																	|  | 
																			
																				| 1、请定期修改密码(包括各个产品线如Emobile管理后台、ecology账号、云桥管理后台、emessage管理后台、运维平台管理员等),并确保密码是一个复杂密码,复杂密码的要求: |  
																				|  |  
																				| 
																						
																							|  | a、长度至少13位及以上; b、同时包含大小写字母、数字和特殊字符;
 c、在键盘上没有明显的输入规律,比如:1qaz@WSX,比如该密码,看似是强密码,但在键盘上存在
 明显输入规律,因此也容易破解。
 |  |  |  |  
																	|  |  
																	|  |  |  |  
																	|  |  
																	|  |  |  |  
																	|  |  
																	|  |  |  |  
																	|  |  
																	|  | 
																			
																				| 3、建议关闭外网远程桌面,并重命名administrator账号。 |  |  |  
																	|  |  |  |  |  | 
							
							
								|  | 
							
								| 
										
											| 
													
														|  |  |  | 往期安全提醒 |  |  
											|  |  
											|  |  | 
							
								|  | 
							
								|   | 
							
								|  | 
							
								| 
										
											|  |  |  | Shanghai Weaver Network Technology Co.,Ltd |  |  | 
							
								|  |