Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

可能存在的安全问题

[复制链接]
全球通 发表于 2006-6-5 21:48:37 | 显示全部楼层 |阅读模式
记得童虎公开说过,如果直接播放flash等将可能涉及到安全问题

也正是基于这点考虑,discuz论坛就一直没有支持flash直接播放,音频文件播放的自定义代码也仅仅提供给少数内部人使用

而X-space配置里的 “页面特效” 和 “页面背景音乐” 中的 “指定动画” “指定音乐” 是可以填写文件url的

也就是说,如果把危险文件的地址填入.................
快乐崇拜 发表于 2006-6-5 22:10:44 | 显示全部楼层
晕,DZ应该采取什么办法解决这个问题?

还好我不开这个~~
回复

使用道具 举报

kamo 发表于 2006-6-6 07:21:48 | 显示全部楼层
<html>
<head>
<title>NET578编程部落 ---- CVB 4.0.5</title>
<meta http-equiv='Content-Type' content='text/html; charset=gb2312' />
<meta name='keyword' content='论坛,程序,forum,bbs,技术交流,asp,.net,教程' />
<meta name='description' content='中国最大最好的ASP.NET论坛' />
<meta name='generator' content='editplus2.11' />
<link href='skin/net578/module/style.css' rel='stylesheet' type='text/css' />
<link href='rss.aspx' rel='alternate' type='application/rss+xml' />
<script language='javascript' src='scripts/common.js'></script>
<script language='javascript' src='scripts/topic.js'></script>
<script language='javascript' src='scripts/editor.js'></script>
</head>
<body>
<!-- 顶部修饰 -->
<div style='width:100%; background:#385889; text-align:left;'>
        <a href='index.aspx'><img src='skin/net578/pic/logo.gif' border='0' style='margin:18px' /></a>
</div>
<div style='line-height:5px; background:#BFBFBF; border-top:1px solid #fff; border-bottom:1px solid #fff'>
        &nbsp;
</div>
<div style='padding:5px; text-align: center; background:#eaeaea; font:12px 宋体'>
        <!-- 功能导航 -->
        「<span class='t1'>游客</span>」
        <span style='display:auto'>
                <a href='user_reg.aspx'>注册新会员</a> |
                <a href='user_login.aspx'>登录</a> |
        </span>
        <span style='display:none'>
                <a href='user_abandon.aspx?action=logout'>退出</a> |
                <a href='user_switchfade.aspx'>$FadeOrAppear</a> |
                <a href='user_alter.aspx'>用户面板</a>  |
                <a href='search.aspx'>搜索</a> |
                <a href='user_list.aspx'>会员表</a> |
                <a href='attach_list.aspx'>附件集</a> |
        </span>
        <span style='display:none'>
                <a href='admin/admin_login.aspx'>管理</a> |
        </span>
        <a href='choose_skin.aspx'>风格</a> |
        <a href='help.aspx'>帮助</a> |
        <a href='default.asp'>简洁版论坛</a>
</div>
<table align='center' width='98%' cellpadding='8' cellspacing='0'>
        <tr height='42'>
                <!-- 位置导航 -->
                <td><a id='step1' href='index.aspx'>NET578编程部落</a> → <a id='step2' href='board.aspx?boardid=4'>ASP技术</a> → <a id='step3' href='topic.aspx?topicid=1044'>大家好!谁能帮我找找个ASP的作业系统!!!</a></td>
                <!-- XML: RSS & Archiver -->
                <td align='right'>
                        <table width='124' cellpadding='0' cellspacing='0' class='grid' border='1'>
                                <tr align='center'>
                                        <td style='line-height:14px; background:#ff6600; color:white; font:11px tahoma' width='28'>XML</td>
                                        <td style='line-height:14px' width='46'><a href='rss.aspx' target='_blank' style='font:11px tahoma'>RSS2.0</a></td>
                                        <td style='line-height:14px' width='50'><a href='archiver/xhtml/topic/1044/index.aspx' target='_blank' style='font:11px tahoma'>Archiver</a></td>
                                </tr>
                        </table>
                </td>
        </tr>
</table>
<table align='center' cellpadding='5' cellspacing='0' class='toptable' style='background:transparent'>
        <tr>
                <td style='padding-right:10px; padding-bottom:6px' id='newtopicbutton'>
                        <a href='board_addtopic.aspx?boardid=4'><img src='skin/net578/button/newtopic.gif' border='0' /></a>
                </td>
                <td style='padding-right:10px; padding-bottom:6px' id='newvotebutton'>
                        <a href='board_addtopic.aspx?boardid=4&addvote=1'><img src='skin/net578/button/newvote.gif' border='0' /></a>
                </td>
                <td id='newreplybutton'>
                        <a href='topic_addreply.aspx?topicid=1044'><img src='skin/net578/button/newreply.gif' border='0' /></a>
                </td>
                <td id="setfixed" width="80%" align="right" valign="bottom"></td>

                <td align='right' valign='bottom' style='padding-left:20px' nowrap='nowrap'>
                        <img src='skin/net578/icon/dot_image.gif' align='absmiddle' />字体:
                        <a href='javascript:setFontSize(12)'>小</a>&nbsp;
                        <a href='javascript:setFontSize(14)'>中</a>&nbsp;
                        <a href='javascript:setFontSize(16)'>大</a>
                </td>
                <td align='right' valign='bottom' style='padding-left:20px' nowrap='nowrap'>
                        <img src='skin/net578/icon/dot_image.gif' align='absmiddle' /><a href='#bottom'>↓分页、管理、跳转↓</a>
                </td>
        </tr>
</table>
<table align='center' cellpadding='0' cellspacing='0' class='toptable grid' style='border-bottom:0px'>
        <tr height='24'>
                <td width='80%' class='th'><b><script langugage='javascript'>document.write(document.getElementById('step3').innerHTML);</script></b></td>
                <td width='20%' class='th' align='right'><img src='skin/net578/icon/folder_open.gif' align='absmiddle' style='cursor:hand' onclick="javascript:collapse(this, 'loopedreplies')" /></td>
        </tr>
</table>

<style rel='stylesheet'>
table.user-attr td {
        height:                22px;
        padding-left:        20px;
        background:                url('skin/net578/pic/property_back.gif');
}
td.item-buttons {
        border-width:        0px 0px 1px 0px;
        padding-top:        7px;
}
blockquote.item-content {
        padding:                0px;
        margin:                4px 0px 24px 0px;
        line-height:        20px;
}
div.item-timeandip {
        width:                48%;
        border-width:        0px 0px 1px 0px;
        margin-bottom:        6px;
        font-family:        tahoma, sans-serif;
        font-size:                11px;
}
</style>

                <table align='center' cellpadding='0' cellspacing='0' class='toptable grid' border='1' style='border-bottom:0px' name='loopedreplies'>
                        <tr>
                                <td width='180' valign='top' align='center'>
                                        <table align='center' width='160' cellpadding='0' cellspacing='0' class='fixed'>
                                                <tr>
                                                        <td height='31' style='padding-left:12px'><span class='female'>ysz</span></td>
                                                </tr>
                                                <tr>
                                                        <td align='center'><img src='userface/2.gif' onload='if(this.height>180)this.height=180; if(this.width>140)this.width=140' border='0' /></td>
                                                </tr>
                                                <tr>
                                                        <td height='10'></td>
                                                </tr>
                                        </table>
                                        <table align='center' width='160' cellpadding='0' cellspacing='0' class='fixed user-attr'>
                                                <tr>
                                                        <td>等级: 骷髅头</td>
                                                </tr>
                                                <tr>
                                                        <td>自封: 无<img src='images/none.gif' width='0' height='0' onload="if(window.event)this.parentElement.parentElement.style.display='none'"></td>
                                                </tr>
                                                <tr>
                                                        <td>发帖: 2 次</td>
                                                </tr>
                                                <tr>
                                                        <td>积分: 5 点</td>
                                                </tr>
                                                <tr>
                                                        <td>状态: 离线</td>
                                                </tr>
                                                <tr>
                                                        <td>注册: 2006-5-31 9:15</td>
                                                </tr>
                                        </table>
                                        <br />
                                </td>
                                <td align='center' valign='top' height='100%'>
                                        <table width='98%' cellpadding='4' cellspacing='0' height='100%' class='fixed'>
                                                <tr>
                                                        <td class='innergrid item-buttons' height='30' width='100%'>
                                                                <div style='float:left'>
                                                                        <a href='user_profile.aspx?name=ysz' target='_blank'><img src='skin/net578/button/detail.gif' border='0' /></a> <a href='message_send.aspx?recipient=ysz' target='_blank'><img src='skin/net578/button/message.gif' border='0' /></a> <a href='mailto:yinshuzeng_1024&#64;eyou&#46;com'><img src='skin/net578/button/email.gif' border='0' /></a> <a href='search.aspx?intable=both&name=ysz&time1=2006-4-6&time2=2006-6-6' target='_blank'><img src='skin/net578/button/search.gif' title='搜索近2个月她参与的话题' border='0' /></a> <a href='topic_addreply.aspx?replyid=4013'><img src='skin/net578/button/quote.gif' border='0' /></a>  
                                                                </div>
                                                                <div style='float:right'>
                                                                        第<b><span class='t2' name='f1'>1</span></b>楼
                                                                </div>
                                                        </td>
                                                </tr>
                                                <tr>
                                                        <td valign='top'>
                                                                <blockquote class='item-content' name='content'><script language='javascript'>
<!--
        output = "大家好,我现在好急!谁能帮我";
        ubb.print(output, '', 1, 0);
//-->
</script></blockquote>
                                                        </td>
                                                </tr>
                                                <tr>
                                                        <td colspan='2' valign='bottom'>
                                                                <div class='innergrid item-timeandip t3' nowrap='nowrap'>
                                                                        TIME: 2006-6-5 8:29:47 &nbsp; IP: 221.205.*.*
                                                                </div>
                                                                <script language='javascript'>
<!--
        output = "";
        ubb.print(output, '', 1, 0);
//-->
</script>
                                                        </td>
                                                </tr>
                                        </table>
                                </td>
                        </tr>
                </table>
       
                <table align='center' cellpadding='0' cellspacing='0' class='toptable grid' border='1' style='border-bottom:0px' name='loopedreplies'>
                        <tr>
                                <td width='180' valign='top' align='center'>
                                        <table align='center' width='160' cellpadding='0' cellspacing='0' class='fixed'>
                                                <tr>
                                                        <td height='31' style='padding-left:12px'><span class='female'>ysz</span></td>
                                                </tr>
                                                <tr>
                                                        <td align='center'><img src='userface/2.gif' onload='if(this.height>180)this.height=180; if(this.width>140)this.width=140' border='0' /></td>
                                                </tr>
                                                <tr>
                                                        <td height='10'></td>
                                                </tr>
                                        </table>
                                        <table align='center' width='160' cellpadding='0' cellspacing='0' class='fixed user-attr'>
                                                <tr>
                                                        <td>等级: 骷髅头</td>
                                                </tr>
                                                <tr>
                                                        <td>自封: 无<img src='images/none.gif' width='0' height='0' onload="if(window.event)this.parentElement.parentElement.style.display='none'"></td>
                                                </tr>
                                                <tr>
                                                        <td>发帖: 2 次</td>
                                                </tr>
                                                <tr>
                                                        <td>积分: 5 点</td>
                                                </tr>
                                                <tr>
                                                        <td>状态: 离线</td>
                                                </tr>
                                                <tr>
                                                        <td>注册: 2006-5-31 9:15</td>
                                                </tr>
                                        </table>
                                        <br />
                                </td>
                                <td align='center' valign='top' height='100%'>
                                        <table width='98%' cellpadding='4' cellspacing='0' height='100%' class='fixed'>
                                                <tr>
                                                        <td class='innergrid item-buttons' height='30' width='100%'>
                                                                <div style='float:left'>
                                                                        <a href='user_profile.aspx?name=ysz' target='_blank'><img src='skin/net578/button/detail.gif' border='0' /></a> <a href='message_send.aspx?recipient=ysz' target='_blank'><img src='skin/net578/button/message.gif' border='0' /></a> <a href='mailto:yinshuzeng_1024&#64;eyou&#46;com'><img src='skin/net578/button/email.gif' border='0' /></a> <a href='search.aspx?intable=both&name=ysz&time1=2006-4-6&time2=2006-6-6' target='_blank'><img src='skin/net578/button/search.gif' title='搜索近2个月她参与的话题' border='0' /></a> <a href='topic_addreply.aspx?replyid=4014'><img src='skin/net578/button/quote.gif' border='0' /></a>  
                                                                </div>
                                                                <div style='float:right'>
                                                                        第<b><span class='t2' name='f2'>2</span></b>楼
                                                                </div>
                                                        </td>
                                                </tr>
                                                <tr>
                                                        <td valign='top'>
                                                                <blockquote class='item-content' name='content'><script language='javascript'>
<!--
        output = "[face=黑体]{/em15}[/face]";
        ubb.print(output, '', 1, 0);
//-->
</script></blockquote>
                                                        </td>
                                                </tr>
                                                <tr>
                                                        <td colspan='2' valign='bottom'>
                                                                <div class='innergrid item-timeandip t3' nowrap='nowrap'>
                                                                        TIME: 2006-6-5 8:30:27 &nbsp; IP: 221.205.*.*
                                                                </div>
                                                                <script language='javascript'>
<!--
        output = "";
        ubb.print(output, '', 1, 0);
//-->
</script>
                                                        </td>
                                                </tr>
                                        </table>
                                </td>
                        </tr>
                </table>
       
<table align='center' cellpadding='6' cellspacing='0' class='topTable grid'>
        <tr id='pagerrow'>
                <td>
                        <script language='javascript'>
<!--
        var strPager = pager('/topic.aspx?topicid=1044&total=2&page={p}', 1, 1, 2, 15, 1);
        document.write(strPager);
//-->
</script>
                        <!--
                        此处的页面记录数最好不要修改
                        否则board.js中的miniPager函数会错乱
                        若要修改的话,需要一同修改board.js的miniPager函数中的perPage值;
                        -->
                </td>
        </tr>
</table>
<div style='line-height: 10px;'>&nbsp;</div>
<table align='center' cellpadding='5' cellspacing='0' class='toptable' style='background:transparent'>
        <tr>
                <td style='padding-bottom:9px;padding-right:10px'><script language='javascript'>
                        document.write(document.getElementById('newtopicbutton').innerHTML);
                </script></td>
                <td style='padding-bottom:9px;padding-right:10px'><script language='javascript'>
                        document.write(document.getElementById('newvotebutton').innerHTML);
                </script></td>
                <td style='padding-bottom:9px'><script language='javascript'>
                        document.write(document.getElementById('newreplybutton').innerHTML);
                </script></td>
                <td width='80%' align='right' style='padding-right:0px;padding-bottom:10px'>
                         &nbsp;
                        <select id='_ctl1' name='_ctl1' onmousewheel='return false' onchange='boardJump(this)'>
        <option value='-1' selected='selected'>论坛快速跳转...</option>
<option value='16,17,-1'>≡ 论坛事务区 ≡</option>
<option value='16'> └ 事务公开</option>
<option value='17'> └ 投诉建议</option>
<option value='28,-1'>≡ 新手学习 ≡</option>
<option value='28'> └ 学习&交流</option>
<option value='4,30,2,3,15,23,27,-1'>≡ WEB技术交流 ≡</option>
<option value='4'> └ ASP技术</option>
<option value='30'> └ ASP.NET技术</option>
<option value='2'> └ PHP/JSP/XML/GDI/FLASH</option>
<option value='3'> └ JavaScript技术</option>
<option value='15'> └ vbScript技术</option>
<option value='23'> └ HTML(CSS)</option>
<option value='27'> └ 安全与服务</option>
<option value='5,6,32,-1'>≡ 开发语言 ≡</option>
<option value='5'> └ VB</option>
<option value='6'> └ C/C++</option>
<option value='32'> └ DELPHI</option>
<option value='7,-1'>≡ 数据库与应用 ≡</option>
<option value='7'> └ ACCESS&MSSQL SERVER</option>
<option value='33,26,36,-1'>≡ 非技术区 ≡</option>
<option value='33'> └ 部落花园</option>
<option value='26'> └ 商业交流</option>
<option value='36'> └ 灌水的都来</option>
<option value='34,-1'>≡ 民情风俗 ≡</option>
<option value='34'> └ 江浙之巅</option>
</select>
                </td>
        </tr>
</table>

<div align='center' class='small'>
        <br />
        <a  name='bottom'></a>
        Powered by <a href='http://www.cnvery.net/' target='_blank' title='打开 http://www.cnvery.net/' style='color:#ff6600'>CVB 4.0.5</a>
        &copy; 2005-2006
        <a href='http://www.net578.com/'>NET578.COM</a>
        <br />
        Processed in 812.5 ms,
        &nbsp;7 queries
        <br />
        <a target="_blank" href='http://www.miibeian.gov.cn/' target='new'><span class='t3'>浙ICP备05077793号</span></a>
        <br />
<script language="JavaScript">
    var __cc_uid="net578.com";
</script><script language="JavaScript"
    src="http://admin.jcoz.com/count.js">
</script>
</div>
</body>
</html>
回复

使用道具 举报

sup 发表于 2006-6-6 10:32:06 | 显示全部楼层
任何事务都是两面的

日志、特效是支持html的,用户也可以在日志里面发flash的。
大家可以去新浪、搜狐等各大blog系统里面放个flash看看,都是可以直接播放的。flash存在的安全,不足以造成什么危害,最多会影响大家对此人的信誉,人家下次就不去他的个人空间了。

如果要安全的话,只能取消高级编辑器功能,采用文本编辑器。这是一个难以两全的问题。综合考虑,绝对来说,高级编辑器、丰富自由的特效是可选的。
回复

使用道具 举报

 楼主| 全球通 发表于 2006-6-6 11:07:18 | 显示全部楼层
明白了
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-11-15 20:55 , Processed in 0.024225 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表