Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

[BUG] 版主不要偷懒了!严重安全问题

[复制链接]
cybaster86 发表于 2010-8-30 13:16:35 | 显示全部楼层 |阅读模式
经过测试,在任意浏览器都发生这个问题
登入后,输入 space.php?do=notice&uid=xx, 即可察看xx的最新通知

更为严重的情况
开启url rewrite 伪静模式
在特定情况下 输入  space-notice.html 即可登入任意账号

麻烦尽快查证,并发布临时解决方案 谢谢
胡皿y6 发表于 2010-8-30 14:18:10 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

xy100200 发表于 2010-8-30 16:09:15 | 显示全部楼层
经测试没有此类问题!
回复

使用道具 举报

 楼主| cybaster86 发表于 2010-8-30 16:57:44 | 显示全部楼层
回复 xy100200 的帖子

我在官方uchome测试都有这个问题
你是在哪儿测试?
回复

使用道具 举报

xy100200 发表于 2010-8-30 17:08:11 | 显示全部楼层
官方也没有此问题!
回复

使用道具 举报

云天一 发表于 2010-8-30 17:56:15 | 显示全部楼层
在特定情况下 输入  space-notice.html 即可登入任意账号


这个指什么特定情况下?
回复

使用道具 举报

 楼主| cybaster86 发表于 2010-8-31 18:06:59 | 显示全部楼层
回复 云天一 的帖子

你可以到官方的uchome 测试 space.php?do=notice&uid=任意
我可以进入每个人的户口
回复

使用道具 举报

云天一 发表于 2010-8-31 18:13:11 | 显示全部楼层
cybaster86 发表于 2010-8-31 18:06
回复 云天一 的帖子

你可以到官方的uchome 测试 space.php?do=notice&uid=任意

我问的是
在特定情况下 输入  space-notice.html 即可登入任意账号
回复

使用道具 举报

 楼主| cybaster86 发表于 2010-9-1 11:29:59 | 显示全部楼层
回复 云天一 的帖子

麻烦你把该看的帖子都看完,已经回答在另外一个帖子

回复 云天一 的帖子

还不清楚,我远程登入不少用户的电脑都找不出共同点,而且错误登入的户口也不是同一个

可以肯定的是存在漏洞, 因为输入 space.php?do=notice&uid=1 就已经可以查看到管理员的通知和招呼等等了。
回复

使用道具 举报

玻璃屋女孩 发表于 2010-9-9 10:59:26 | 显示全部楼层
登入后,输入 space.php?do=notice&uid=xx, 即可察看xx的最新通知
这个只能看到显示,如果点击的话会跳到自己的相应通知里。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-11-16 23:33 , Processed in 0.029264 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表