Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

发现一个不安全的变量

[复制链接]
benba 发表于 2009-3-3 16:41:31 | 显示全部楼层 |阅读模式
今天在制作模板的时候看到SS7好像新出来了一个变量,好奇打印出来看看.结果发现暴出了一个安全问题.
这个变量可以打印出来MYSQL 配置的信息.如果某个网站模板制作者在分享模板的时候.用CSS 隐藏一个DIV 在这个DIV里打印出来这些信息加以利用的话后果不敢想像!!!这个变量管理员应该知道.请管理员重示.一直没有放弃SS 是因为SS的安全真的很出众!!现在我在模板里把这个变量给删了.!
星月迷梦 发表于 2009-3-3 16:48:32 | 显示全部楼层
不会把·····












寻找友情链接合作伙伴儿!联系QQ:3435539
周公解梦  非主流 60078音乐网 非主流音乐
回复

使用道具 举报

koder 发表于 2009-3-3 17:35:38 | 显示全部楼层
MYSQL 配置的信息?  是SS配置Mysql的用户的信息 还是 Mysql的配置信息?
回复

使用道具 举报

疯鼠 发表于 2009-3-3 17:43:40 | 显示全部楼层
程序需要建立数据库连接肯定要包含配置信息啊,要不php怎么运行呢?关键点是在于如何不让非管理员去在服务器上生成.php等可执行文件,这点comsenz的所有程序都很注意,而且公司有负责安全的部门每天都在检查代码。敬请放心
回复

使用道具 举报

 楼主| benba 发表于 2009-3-3 19:54:01 | 显示全部楼层
程序需要建立数据库连接肯定要包含配置信息啊,要不php怎么运行呢?关键点是在于如何不让非管理员去在服务器上生成.php等可执行文件,这点comsenz的所有程序都很注意,而且公司有负责安全的部门每天都在检查代码。敬 ...
疯鼠 发表于 2009-3-3 17:43


我经常发布模板。如果我心理不健康的话人家用root帐户我完全可以拿到服务器的shell 我觉得还是不要让模板引用这个变量好。我是为广大用户着想哦。我自己的模板都是自己写到无所谓!
回复

使用道具 举报

304558580 发表于 2009-3-4 01:06:14 | 显示全部楼层
禁止不了的  除非不用现在的模板类
回复

使用道具 举报

zhangyaole 发表于 2009-3-4 01:08:51 | 显示全部楼层
不是吧   
回复

使用道具 举报

koder 发表于 2009-3-4 15:22:21 | 显示全部楼层
发个给我看看是哪个变量? 我觉得无非就是那几个全局的变量。
回复

使用道具 举报

炉火纯青 发表于 2009-7-2 22:07:39 | 显示全部楼层
直接在模板里传个马,不是更不安全。。。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-1-8 20:09 , Processed in 0.027171 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表