新社区网站

通常情况下,你会在正确的位置,但我们最近推出了一个全新的社区网站…为了社区,靠社区。

耶……带我去社区!

社区博客是社区成员的个人观点,绝不是DNN公司或DNN平台的官方立场。这是一个表达个人对DNNPlatform、社区及其生态系统的想法的地方。你有有用的信息,你想分享与DNN社区的特色文章或博客?如有,请联系

社区博客的使用由我们的社区博客指南-请在评论或张贴前阅读。


DNN安全分析器的新版本

我们很高兴有了Security Analyzer模块的另一个版本——8.1版。此版本的主要目的是保护网站免受最近发布的安全漏洞“2017-08(严重)DNN站点上可能的远程代码执行”的影响。有关该漏洞的更多详细信息,请访问我们的安全中心//m.halcrogroup.com/community/security/security-center

2017-08(紧急)可能在DNN站点上执行远程代码

我们在DNN和Evoq版本9.1.1中应用了此问题的第一个修复程序,然而,经过进一步调查,我们发现需要进一步收紧,这就是为什么我们发布了该工具的更新版本,对该问题进行了完整的修复。这个问题很关键,可以追溯到DNN的几个版本,包括5.0及以上版本。强烈建议您立即应用此方法。

支持版本

该工具支持DNN和Evoq 5.6.2及以上版本,包括. net Framework 3.5。运行DNN或Evoq 5.6.2到DNN或Evoq 9.1.1版本的站点必须立即应用此工具。与往常一样,最好先在测试环境中安装,然后再在生产环境中安装。

其他的变化

我们也对这个工具做了一些更新。

Telerik安全检测


如果没有应用Telerik安全补丁(也称为2017年6月关键安全补丁),我们可以发出警告。如果你看到上面截图的红色X,你必须安装相应的安全补丁。如果您的站点运行的版本为7.1.2至9.1.0,则需要访问“关键安全更新”页面并安装安全分析器。如果您的站点运行的版本为5.2至7.1.1,则需要访问“针对旧版本的关键安全更新”页面并安装安全分析器。
这里有三个检查:
  • Bin文件夹中有正确版本的Telerik.Web.UI.dll文件
  • 网络。config中有一个Telerik.AsyncUpload.ConfigurationEncryptionKey的条目
  • 网络。config中有一个telererik . web . ui . dialogparametersencryptionkey的条目


以上两个条目可以是ANY值。确保长度超过64个字符。更多关于这两个钥匙的细节可以在这里找到:http://docs.telerik.com/devtools/aspnet-ajax/general-information/web-config-settings-overview

更新(7/27/2017)我们已经发布了这个工具的8.1.1版本。它现在自动添加telerick . web . ui . dialogparametersencryptionkey。该工具可以从相同的位置下载。

安全模块Disabling-Detection


Security Analyzer使用一个特殊的模块来执行其活动。在极少数情况下,恶意用户可能会禁用该功能。下面的确认消息确认安全代码仍然有效。

磁盘访问检查

我们在这方面做了轻微的调整,以确保没有假阳性报告。然而,根据我们的研究,我们发现在这个检查中提到的警告大多是非常准确的。
更多关于IIS应用程序池标识的详细信息可以在以下资源中找到:
https://www.youtube.com/watch?v=0tEojc_GU_A
https://stackoverflow.com/questions/5437723/iis-apppoolidentity-and-file-system-write-access-permissions
https://docs.microsoft.com/en-us/iis/manage/configuring-security/ensure-security-isolation-for-web-sites
https://www.microsoft.com/technet/prodtechnol/WindowsServer2003/Library/IIS/86127a66-dfd0-431b-b24e-84aee7e15fe1.mspx?mfr=true

升级到更新版本的DNN


使用此版本的工具,在将DNN或Evoq升级到9.0之前的版本时,可能会遇到升级错误(如上所示)。如果您升级到9.0或更高版本,则不会出现此问题。当然,我们总是建议升级到最新版本的DNN或Evoq。变通方法非常简单。只需在升级之前先安装此工具,并在安装后再次安装。
关于这个问题的更多细节可以在这里找到:https://dnntracker.atlassian.net/browse/DNN-9428

下载

安装包可在此处下载:https://github.com/DNNCommunity/SecurityAnalyzer/releases
确保下载带有“最新版本”标签的版本。

安装此工具

安全分析器可以安装为任何标准的DNN扩展。详情请参阅本文件://m.halcrogroup.com/docs/administrators/extensions/install-extension.html

以前的版本

这篇博客解释了Security Analayzer的一般用法:安全分析工具的更新

额外的问题

请发送电子邮件至(电子邮件保护)有关安全的问题。
或者,你也可以在评论中提问。

  • 发表:

评论

雷米肖德
您好,我从Git Hub (v 08.01.00)下载了最新的Security Analyzer文件,并通过扩展向导进行安装。我收到了一条成功的信息。我重新启动了我的网站。我运行了安全分析器,仍然得到了检查Telerik漏洞的关键消息。紧随其后的是带有绿色检查的Check Security Analyzer Http Module。这意味着我已经准备好了吗?我的信息安全官员并不相信。
雷米肖德 2017年7月26日星期三下午5:41 (链接)
TPPerlman
感谢您对这些漏洞的进一步支持。我之前已经用2017年6月的安全热修复v1.0.1更新了40多个DNN安装,但当我安装最新版本的安全分析器v8.1时,我在99%的DNN v8x安装上得到了以下错误:

--------------------------------------------------------------------------------
检查的目的:
CheckTelerikVulnerability:检查Telerik组件是否存在漏洞。

结果:
Telerik组件漏洞尚未修复,详细信息请登录//m.halcrogroup.com/services/customer-support/success-network/security-fix-june-2017。您还可以从该页面或直接从http://dnn.ly/SecurityFix201701下载补丁并应用它。

注:
App设置“Telerik.Web.UI”。DialogParametersEncryptionKey"在web.config中不存在。

--------------------------------------------------------------------------------

为了解决这个问题,我手动添加了以下键:


...



对于上面的[ENCRYPTIONKEY],我使用了不同的随机密码生成器,每个站点的字母数字长度为128个字符。一旦我这样做了,错误就消失了。
TPPerlman 2017年7月26日星期三晚上7:35 (链接)

评论形式

只有注册用户才能发表评论。

NewsArchives


艾德森·奥利维拉(22岁)
亚历克·惠廷顿(11岁)
亚历山德拉·戴维斯(3)
亚历克斯·雪莉(10岁)
安德鲁·霍弗林(3)
安德鲁·纳斯(30岁)
安迪·特里巴(1)
安东尼·格伦赖特(5岁)
安东尼奥·沙古里(28岁)
阿什·普拉萨德(37岁)
本·施密特(1)
本杰明·赫尔曼(25岁)
伯努瓦·萨顿(9)
贝丝·菲尔博(12岁)
比尔·沃克(36岁)
鲍勃·克鲁格(5)
Bogdan Litescu (1)
布莱恩·杜克斯(2)
布莱斯·雪(1)
布鲁斯·查普曼(20岁)
布莱恩·安德鲁斯(1)
卡萨尔·康诺利(55岁)
查尔斯·纳斯(163)
克里斯·哈蒙德(213岁)
克里斯·帕特拉(55岁)
克林特·帕特森(108岁)
Cuong Dang(21岁)
丹尼尔·巴塞洛缪(2)
丹尼尔·梅特勒(181岁)
丹尼尔·瓦拉达斯(48岁)
戴夫·巴克纳(2)
大卫·波因德克斯特(12岁)
大卫·罗德里格斯(3)
丹尼斯·萧(1)
道格·豪厄尔(11)
埃里克·范·巴列戈伊(30岁)
恩斯特·彼得·塔明加(80岁)
弗朗西斯科·佩雷斯·安德烈斯(17岁)
杰夫·巴洛(12岁)
乔治·阿拉特拉什(12)
吉福德·沃特金斯(3)
吉尔·勒·小猪(3)
伊恩·罗宾逊(7岁)
以色列·马丁内斯(17岁)
简·布隆奎斯特(2)
简·乔纳斯(3)
Jaspreet Bhatia (1)
珍妮·梅里菲尔德(6岁)
乔·布林克曼(274)
约翰·米切尔(1)
乔恩·亨宁(14岁)
乔纳森·希利(4)
乔丹·库珀史密斯(1)
约瑟夫·克雷格
侃妈(1)
凯万·贝吉(3)
凯利·福特(4岁)
肯·格里尔森(10岁)
凯文·施赖纳(6岁)
利·波波特(31岁)
洛林·杨(60岁)
马利克·汗(1)
马特·拉特利奇(2)
马提亚斯·施罗曼(16岁)
毛里西奥Márquez (5)
迈克尔·多克西(7岁)
迈克尔·托比什(3)
迈克尔·华盛顿(202岁)
米格尔·加特梅坦(3)
迈克·霍顿(19岁)
米切尔·塞勒斯(40岁)
内森·罗孚(3)
Navin V Nagiah (14)
Néstor Sánchez (31)
尼克·卡利亚尼(14岁)
奥利弗·海因(1)
帕特里西奥·f·萨利纳斯(1)
帕特里克·瑞恩(1)
彼得·唐克尔(54岁)
菲利普·比德尔(135岁)
菲利普·贝克(4)
理查德·大仲马(22岁)
罗伯特·J·柯林斯(5)
罗杰·塞尔温(8)
鲁本·洛佩兹(1)
瑞恩·马丁内斯(1)
Sacha Trauwaen (1)
Salar Golestanian (4)
桑杰·梅赫罗特拉(9)
斯科特·麦卡洛克(1)
斯科特·施莱西尔(11)
斯科特·威尔金森(3)
斯科特·威尔海特(97岁)
塞巴斯蒂安·利乌波尔德(80岁)
肖恩·沃克(237)
肖恩·梅哈菲(17岁)
斯蒂芬·卡尔曼(12岁)
斯蒂芬·坎普伊斯(12岁)
史蒂夫·法比安(31岁)
史蒂文·费舍尔(1)
蒂莫·布鲁梅尔霍夫(24岁)
托尼·亨里奇(3)
Torsten Weggen (3)
第谷·德·沃德(4)
Vicenç Masanas (27)
文森特·阮(3)
维塔利·科扎达耶夫(6岁)
威尔·摩根威克(40岁)
威尔·斯特罗尔(180岁)
威廉·塞弗伦斯(5)
什么是液体含量?
找出
什么是液体含量?
找出
什么是液体含量?
找出
Baidu
map