Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

[已解决] Home 跨站漏洞,希望官方重视!

[复制链接]
猪蛋儿 发表于 2009-3-3 15:57:09 | 显示全部楼层 |阅读模式
本帖最后由 茄子 于 2009-3-4 10:53 编辑

UCenter Home 程序存在跨站漏洞。

利用:(./space.php?<script>alert("/XSS/");</script></script>)

用户只要登录 XSS就会触发
 楼主| 猪蛋儿 发表于 2009-3-3 22:39:09 | 显示全部楼层
C ao , 太受不了,好心发个帖子,居然没有任何人重视。

看样子你们只注重表面上的东西,永远不注重内在的完美。

难怪 SuperHei 找DZ的漏洞那么容易。
回复

使用道具 举报

hello猪 发表于 2009-3-3 23:18:22 | 显示全部楼层
帮你“友情重视”一下!












下载UCenter Home个人主题风格!
回复

使用道具 举报

 楼主| 猪蛋儿 发表于 2009-3-4 09:37:42 | 显示全部楼层
帮你“友情重视”一下!








明明有漏洞,可是官方不理睬,用程序还得用自己改……
回复

使用道具 举报

茄子 发表于 2009-3-4 10:11:35 | 显示全部楼层
本帖最后由 茄子 于 2009-3-4 10:52 编辑

这个问题我们会在之后的版本修正下。
目前你可以这样修改下

打开 ./source/function_common.php
找到

  1. return 'http://'.$_SERVER['HTTP_HOST'].substr($uri, 0, strrpos($uri, '/')+1);
复制代码
修正为

  1. return shtmlspecialchars('http://'.$_SERVER['HTTP_HOST'].substr($uri, 0, strrpos($uri, '/')+1));
复制代码
回复

使用道具 举报

 楼主| 猪蛋儿 发表于 2009-3-5 21:57:12 | 显示全部楼层
5# 茄子


谢谢官方重视本人发的帖子。
回复

使用道具 举报

 楼主| 猪蛋儿 发表于 2009-3-6 10:53:33 | 显示全部楼层
这个问题我们会在之后的版本修正下。
目前你可以这样修改下

打开 ./source/function_common.php
找到
return 'http://'.$_SERVER['HTTP_HOST'].substr($uri, 0, strrpos($uri, '/')+1);
修正为
return shtml ...
茄子 发表于 2009-3-4 10:11




也不给我贡献奖。。
回复

使用道具 举报

vipo2008 发表于 2009-3-9 17:30:42 | 显示全部楼层
路过
回复

使用道具 举报

yun-hang 发表于 2009-3-10 15:10:54 | 显示全部楼层
((mk06)) 路过...
回复

使用道具 举报

疯人院 发表于 2009-3-12 21:11:38 | 显示全部楼层
官方都一天干吗呀
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-5-18 17:53 , Processed in 0.122100 second(s), 22 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表