Drupal架站軟體資安漏洞,版本7.x存在SQL injection弱點,請盡速更新至7.31版本
請依官網公告更新至7.31以上版本,或是安裝patch修正/includes/database/database.inc檔案
https://www.drupal.org/files/issues/SA-CORE-2014-005-D7.patch本弱點可以讓攻擊者繞過帳號認證取得網頁管理者權限,目前網路上已經有實作入侵的工具出現,使用Drupal之網站需要盡速更新。
https://www.drupal.org/files/issues/SA-CORE-2014-005-D7.patch本弱點可以讓攻擊者繞過帳號認證取得網頁管理者權限,目前網路上已經有實作入侵的工具出現,使用Drupal之網站需要盡速更新。
專題文章 / 2014-10-23
大溪老茶廠網站設計案
大溪老茶廠網站設計案大溪老茶廠源於西元1899年開拓之茶園,為爾後台灣外銷世界各地名聞遐邇的日東紅茶主要製茶場。大溪老茶廠於西元1926後經過日據時代、台灣光復,政府接收日資企業,在茶業部份,1946年由農林處收編成立官營的「台灣茶業公司」,後改組為台灣農林股份有限公司茶業分公司,同時原本的角板山茶場改名為「大溪茶場」,「大溪茶場」可以算是臺灣製茶歷史的縮影,非常值得網友親臨現場。我們非常珍惜這難得的網站設計提案機會,也依據目前的營運方向先以簡約的設計為主,整個茶廠的故事,還是需要透過網路預約後方得體驗。老茶廠安排專業的導覽員,透過網路表單聯繫後,由現場的網管於後台匯整安排導覽時間。網頁提供最大自主管理權給大溪老茶廠,首頁形象大圖(主視覺)、主選單、專題BANNER、新聞文章系統、商品管理系統,皆由茶廠自主管理。
作品介紹 / 2014-10-22
國家資通安全會報技術服務中心漏洞/資安訊息警訊SSLv3加密協定存在中間人攻擊弱點
漏洞/資安訊息警訊發布編號ICST-ANA-2014-0025發布時間Thu Oct 16 18:33:33 CST 2014事件類型漏洞預警發現時間Thu Oct 16 00:00:00 CST 2014警訊名稱SSLv3加密協定存在中間人攻擊弱點,弱點編號CVE-2014-3566 (POODLE)內容說明近期美國國家標準技術研究所(NIST)的國家弱點資料庫(NVD)發布弱點編號CVE-2014-3566 (POODLE) [1-5],透過該弱點駭客可在客戶端與伺服器兩端均使用SSLv3加密協定建立連線時進行中間人攻擊,藉由攔截與修改HTTPS封包資訊的方式,嘗試向伺服器主機建立連線,進而獲取使用者的相關傳輸數據與機敏資訊(cookies, and/or authorization header contents)。為確保平台安全性,請各機關確認所屬瀏覽器設定與系統平台(工作站主機及伺服器)所使用的SSL/TLS版本資訊,建議停用SSLv3支援選項改以TLSv1.2作為加密協定。如系統平台不支援TLS加密連線機制,請儘速更新修補SSL相關套件。影響平台使用SSLv3加密連線機制的系統平台(工作站主機及伺服器)影響等級中建議措施【系統平台(工作站主機及伺服器)】1.停用SSL加密機制改以TLS確保加密連線機制的強健性停用SSL相關加密機制(SSLv3與SSLv2),並建議以TLS(v1.2)進行加密連線作業。如系統平台使用Apache作為網站伺服器,可調整SSL設定為 "SSLProtocol +TLSv1 +TLSv1.1 +TLSv1.2" 以停用對SSLv3的支援,並啟用TLS加密連線機制。2.對於僅支援SSL的系統平台,請儘速至各系統官方網頁更新修補SSL相關套件。目前OpenSSL官方已針對SSLv3 (POODLE)弱點發布最新的更新版本,OpenSSL 1.0.1版本使用者請更新至1.0.1j版本[8]。3.參考以下方式確認系統SSL/TLS版本資訊:[工具1] 使用TestSSLServer工具[6] 檢視系統平台上所支援的SSL/TLS加密協定與版本使用指令 "TestSSLServer.exe [IP位置]" 指定系統平台位置資訊,以檢視系統平台(工作站主機及伺服器)所使用的SSL/TLS版本資訊。附件圖1為使用TestSSLServer工具檢視SSL/TLS版本範例,如發現SSLv3(圖1中紅色標示處),即代表系統平台支援SSLv3的加密機制。[工具2] 使用線上分析工具[7],檢視系統平台上所支援的SSL/TLS版本資訊。線上工具分析完成後會產出對應的報告資訊,並詳列支援的加密機制,詳見附件圖2,由於有偵測到SSLv3,因此標示為不安全。【使用者端(瀏覽器)】建議參考以下方式確認使用者端瀏覽器所支援的SSL/TLS版本資訊[IE] 瀏覽器工具列-> 網際網路選項->進階->安全性(詳見附件圖3)取消勾選瀏覽器SSL相關加密連線的支援選項[9],確認開啟TLS加密連線相關設定,調整設定後可透過線上檢查工具[9-10]檢測瀏覽器相關設定是否存在SSLv3 (POODLE) 弱點的風險。參考資料1.http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-35662.https://www.openssl.org/~bodo/ssl-poodle.pdf3.http://arstechnica.com/security/2014/ ... n-again-in-poodle-attack/4.https://community.qualys.com/blogs/sec ... lled-by-the-poodle-attack5.http://www.ithome.com.tw/news/915716.http://www.bolet.org/TestSSLServer/7.https://www.ssllabs.com/ssltest/index.html8.https://www.openssl.org/news/openssl-notes.html9.https://zmap.io/sslv3/10.https://dev.ssllabs.com/ssltest/viewMyClient.html此類通告發送對象為通報應變網頁登記之資安人員。若貴 單位之資安人員有變更,可逕自登入通報應變網頁(https://www.ncert.nat.gov.tw)進行修改。若您仍為貴單位之資安人員但非本事件之處理人員,請協助將此通告告知相關處理人員。
如果您對此通告的內容有疑問或有關於此事件的建議,請勿直接回覆此信件,請以下述聯絡資訊與我們連絡。國家資通安全會報 技術服務中心 (http://www.icst.org.tw/)
地 址: 台北市富陽街116號
聯絡電話: 02-27339922
傳真電話: 02-27331655
電子郵件信箱: service@icst.org.tw
如果您對此通告的內容有疑問或有關於此事件的建議,請勿直接回覆此信件,請以下述聯絡資訊與我們連絡。國家資通安全會報 技術服務中心 (http://www.icst.org.tw/)
地 址: 台北市富陽街116號
聯絡電話: 02-27339922
傳真電話: 02-27331655
電子郵件信箱: service@icst.org.tw
最新訊息 / 2014-10-20
CADCH取得臺北市商業處商業登記主題網維護案
CADCH取得臺北市商業處商業登記主題網站設計維護案,提供Coding重新編寫。使用DIV取代TABLE網站標籤、提供後續增修元件UFO檔、將所有FLASH抽換成替代圖片。原本網站採用切版方式設計,為了維持網站外觀不變,卻又要方便編修,我們重新編寫設計語法,以圖層概念取代單層切版的網站設計。由CADCH提供後續網站修改教學,可以讓IT人員接手後續維護工作。
最新訊息 / 2014-10-15
財團法人台灣網路資訊中心TWNIC針對今年新設立之公司推出「新創公司快速架站套裝服務」零付費方案
財團法人台灣網路資訊中心(TWNIC)為協助國內中小企業快速架站,針對今年內新設立之公司推出「新創公司免費快速架站套裝服務」,搭配TWNIC推出之「Page Parking風格網站」套裝服務,協助新創公司從註冊『網域名稱』到提供『中小企業網站版型』、『網站空間』、『 DNS 代管』及『郵件轉址』等完整的架站套裝服務,完全免費,只要簡單設定,企業專屬網頁就可即時開張,無網不利。適用對像自103年9月1日起,凡今年度(設立日期為103年1月1日至12月31日)於經濟部商業司或各縣市政府或相關主管機關完成設立登記之公司、商行(號)或組織等,且尚未註冊任何.tw/.台灣網域名稱者。► 查詢是否符合資格(請輸入統一編號8碼) 方案說明凡符合適用對象者,可〝免費〞 享有新申請一筆域名,同時幫您啟用專屬網頁,並提供免費網站空間及郵件轉址等完整套裝服務。網域名稱免費新申請一筆.tw/.台灣網域名稱一年份。網站版型自動啟用免費Page Parking風格網站『中小企業版』,另提供多種版型可供更換。網站空間免費提供『網站空間』及『DNS代管』服務。郵件轉址免費提供『郵件轉址』服務。網址類型凡符合適用對象者,可任選以下網域名稱新申請一筆免收註冊管理費800元。com.tw/org.tw/net.tw泛用型英文(.tw)泛用型中文(中文.tw)/頂級中文(中文.台灣)如何申請請任選以下參與本活動之受理註冊機構,連結至其網頁進行網域名稱申請及服務設定: 其他規則一家公司/組織限一筆<新申請>網域名稱免費,註冊第二筆以上或續用者依現行各受理註冊機構相關收費等規定辦理。所有符合適用對象者,須於104年1月31日前完成註冊程序。使用本方案註冊之網域名稱,即視為同意將網域名稱之DNS/IP設定預設指向至TWNIC的Page Parking服務主機位址,並同意 Page Parking 服務使用同意書 。本方案目前僅適用依中華民國法所新設立登記之公司行號或組織。符合本方案適用對象之註冊人應自行選擇符合身份之網域名稱類型進行註冊,且註冊人須遵守本中心訂定之網域名稱註冊管理業務規章及相關規定,如經檢舉不符合本中心訂定之各類型網域名稱註冊申請條件或相關規定者,一經查證本中心及受理註冊機構將予以刪除網域名稱。本方案相關規則如有異動,依本活動網頁最新消息公布為準。本中心保有所有相關活動最終解釋權與活動更改之權利。網站版型為協助企業/個人輕鬆擁有專屬網頁,TWNIC提供《Page Parking風格網站》服務,透過全方位的網路套裝服務,讓網域名稱於申請後,透過簡單設定就擁有專屬網頁。本服務整合了『風格網站』、『網站空間』、『DNS代管』及『郵件轉址』等完整的網路套裝服務,目前提供溫馨家庭、熱戀情人、青春學生、社會新鮮人、中小企業、SOHO、節慶版等多種版型,簡單設定,企業/個人專屬網頁彈指即成。以上全文轉自http://www.twnic.net.tw/2014newcom/
最新訊息 / 2014-10-06
王婷婷提琴工作室網站設計案介紹
王婷婷提琴工作室製琴師王小姐,原本只是追尋著自己的夢想而成為專業的製琴師,現在的她希望,是能夠讓克雷莫納的提琴美聲在台灣演奏。製琴師希望以深色質感、大面積圖片呈現網站風格;功能以自行編輯網頁文字與內容為設計考量,分享她個人與眾多製琴師好友們的作品在自己的網頁上。經過討論後,我們瞭解王小姐希望能將她的製琴師好友們在他的網頁上同時介紹,以及放上她個人與好友們的手工提琴作品,利用許多的製琴圖片來呈現專業細微,以及介紹製琴師的影片...等等,讓網友與演奏家們能直接瞭解製琴的特性。不需要複雜的框線,利用顏色的搭配,讓視覺感官完全被原木色吸引。並且我們利用了一些特定關鍵字,如提琴工作室、桃園提琴維修等,不論在Yahoo還是Google,幾乎在第一頁就能看到網頁。
作品介紹 / 2014-09-20
客製化網頁建置流程圖
第一次會議討論
CADCH提供
報價單
變更需求或架構
第二次會議討論
進行簽約程序
由業主提供網頁內容文字
版型提案
業主不同意提案
重新設計提案
業主同意提案
開始製作
專題文章 / 2014-09-20
錫安環境科技有限公司網站設計案
認識錫安環境科技有限公司錫安環境科技有限公司,鑒於現今環保問題層出不窮,且法令規範日趨嚴謹,為使避免各事業單位因不瞭解環保相關法令造成困擾且能專心致力於生產,創造經濟成就,更為我們生存環境貢獻一己之力。錫安環境科技積極投入污染防治工程之設計、規劃、施工、監造、代操作等服務。為了使業者免去繁雜申請手續節省寶貴時間,錫安亦提供各項許可申請、環工技師簽證、環保相關法令諮詢及顧問等業務。業務中獨立專責有關空氣污染防制設備的規劃設計製造承裝及維修等服務,並且擁有空氣污染防制設備製造組裝工廠,除能降低客戶的設置成本外更能提供快速便捷的回應機制。案例介紹網站舜全電子股份有限公司空污防治設備案例和鑫光電股份有限公司空污防治設備案例光聯科技股份有限公司空污防治設備案例網站以綠色環保為設計方向,文網股份有限公司為錫安環境科技導入XOOPS入口網頁系統,上方主選單跟首頁主視覺大圖與廣告BANNER皆有後台管理功能,可以隨時更換內容將其環境科技的專業表達在網頁中。為了讓這些豐富的內容更容易出現在搜索引擎中,我們除了提供關鍵字填入欄位外,在主選單與其他導覽中使用jQuery製作,提供網路蜘蛛便捷的道路,同時針對行動裝置無法呈現FLASH的問題,我們以jQuery程式替代動畫,使用者會以jQuery展示動態主視覺。環保設計感的公司網頁首頁上半部採用網站圖庫系統為主視覺,佈景使用jQuery Plugin呈現主視覺,內容區採用正規白色底色加入材質紋路,主視覺圖片皆有後台可以管理,上傳圖片經過GD2縮圖,自動裁切成jQuery Plugin所需要的尺寸,管理員不需要學習網站設計即可以自行管理廣告banner與主視覺。
作品介紹 / 2014-08-16