【安全公告】 关于排查并修复网站第三方轮播组件SuperSlide被恶意篡改的安全风险通知

尊敬的天翼云用户:

       您好!

       近期,天翼云内容安全监测系统发现,一款广泛使用的jQuery轮播插件——SuperSlide(相关JavaScript文件通常命名为 SuperSlide.*.js)已被恶意篡改。您的网站若引用了该组件,将存在严重安全风险,可能导致网站页面被植入博彩、色情等不良信息,严重影响网站声誉及访客体验。为了保障您的业务安全,请参照以下指南立即开展自查与修复工作。

一.   如何自查是否使用了该组件。您可以通过以下任一方法进行排查:

       方法1(推荐):查看网页源代码。使用电脑浏览器访问您的网站首页,在页面空白处右键点击,选择 “查看网页源代码”(或类似选项)。在打开的源代码页面中,使用快捷键 Ctrl + F 搜索关键词 “SuperSlide”。如果搜索到匹配结果,则说明您的网站正在使用该组件。

       方法2:检查网站目录文件。登录您的网站服务器或FTP,检查网站主目录下的 js/ 文件夹,查看其中是否存在文件名包含 SuperSlide 的 .js 文件。若存在,则说明正在使用。

       方法3:检查前端请求。使用电脑浏览器访问您的网站首页,按 F12 键打开“开发者工具”,切换到 “Network”(网络) 面板后刷新页面。在该面板中筛选 .js 文件,查看请求列表中是否包含 SuperSlide 相关文件。

二.   推荐修复方案(请根据情况选择)

       方案1(强烈推荐):彻底替换组件。停止使用SuperSlide组件,将其迁移至其他仍在活跃维护的轮播插件。例如,您可以考虑使用 Swiper 等广泛使用且维护积极的替代方案。迁移时请参照新插件的官方文档进行配置。

       方案2:自行排查并修复文件。如果因技术原因暂时无法替换,请按以下步骤操作。

       (1)备份文件:操作前,务必备份原始的 SuperSlide.*.js 文件;

       (2)排查与清理:使用代码编辑器打开该文件,重点检查文件末尾或中间是否存在 setInterval、setTimeout、createElement、appendChild 等可疑的、非轮播功能逻辑的代码,并删除非必要的、无法确认用途的代码段;

       (3)替换文件:从官方或可信的CDN源重新下载一份纯净的SuperSlide旧版本文件,覆盖服务器上的问题文件。(请注意:官方源可能已不维护,需自行确认下载地址的安全性)。

三.   修复后请务必执行以下操作

       清除所有缓存:修改完成后,务必清除网站CDN加速服务、服务器缓存以及您自己的浏览器缓存,以防止旧的风险文件被继续访问;修改后台密码:为以防万一,建议同时修改您网站的后台管理员密码及服务器登录密码,避免被攻击者利用。 

       感谢您对天翼云一直以来的支持,如有任何问题可随时通过服务热线(4008109889)与我们联系。  

 

                                                                                                                                                                                                                                                                                                                                                                                                                                                                   天翼云服务团队