Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

DZ x2.5 郵箱驗證(攻擊問題)

[复制链接]
chtois 发表于 2012-6-24 17:59:48 | 显示全部楼层 |阅读模式
使用DZ X2.5,使用"通過郵件發送註冊鏈接:"

在會員填入信箱的那個註冊頁面(還未收到信之前的第一次填寫),當填寫完該頁時,按下送出,頁面跳出一個視窗告知系統已經發信,此時關掉這個跳出的視窗,仍然停留在原本視窗,而會員又可以一直按寄送郵件。

若是某個論壇開啟此種驗證,但某會員要故意使該主機寄送大量信件,則可利用此頁一直按寄送,而他填寫的isp,如qq.com,應該會在短時間內,一直收到這台主機寄來的信,沒多久,該主機應該變成smtp黑名單了
lecomte 发表于 2012-6-24 18:08:57 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

m.king 发表于 2012-6-25 15:50:44 | 显示全部楼层
你说的会员填写是哪个页面 能否详细地址留下来我看看。我重现下
回复

使用道具 举报

 楼主| chtois 发表于 2012-6-25 23:13:53 | 显示全部楼层
m.king 发表于 2012-6-25 15:50
你说的会员填写是哪个页面 能否详细地址留下来我看看。我重现下

我填寫的頁面為member.php?mod=register

畫面如下,需要後台先開啟"通過郵件發送註冊鏈接"

當會員點下立即註冊連結時,會先填寫信箱,驗證碼等問題,當送出時,就會出現如下圖


過10秒後,該視窗會自動關閉,就會看到下圖


在上圖中,會員可以一直按"提交",此時就會利用主機就會拼命一直送信,這個就是一種bug。

應該要送出信後,畫面應該要轉跳到其他頁面,並且用上一頁方式無法回到此頁。
若是會員有填寫錯誤信箱,只要再重新填寫一次,系統一樣會幫忙發信,但是重新填寫需要填寫驗證碼,就可以避免會員一直在同一頁上,一直提交。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

蛋黄派摄影 发表于 2012-7-4 00:22:32 | 显示全部楼层
我现在就遇到了整改问题,这被利用了,后果挺严重的
回复

使用道具 举报

chinaltch 发表于 2012-7-4 03:44:42 | 显示全部楼层
好像是第一次听人说这个问题,感觉很严重,要是让恶意利用的话。。。
回复

使用道具 举报

chinaltch 发表于 2012-7-4 03:45:22 | 显示全部楼层
感谢楼主的细心。让大家知道了这个bug
回复

使用道具 举报

ωǒ受伤íē 发表于 2012-7-4 09:47:23 | 显示全部楼层
感谢楼主的细心。让大家知道了这个bug
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-2-25 21:07 , Processed in 0.037670 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表