Discuz!官方免费开源建站系统

 找回密码
 立即注册
搜索

[修改] ██████DZX 2.0 邮箱密码安全修改,保会员帐号安全

[复制链接]
依楼听风雨 发表于 2011-11-25 17:22:50 | 显示全部楼层 |阅读模式
本帖最后由 依楼听风雨 于 2011-11-25 17:43 编辑

DZX2.0 的密码安全保护性约等于0.弱的令人发指。

知道帐号密码就能完全盗了。神马邮箱,神马的认证过都能改。纯好看。

写个扫号器,帐号靠网页抓取,密码试: 123123,123456,456123,密码与用户名一样。

密码都不正确,换下一个帐号,继续扫。每100个帐号,最少能试出来1个。通杀DZ.PHPWIND任何版本。

研究了下,根据前辈的方法更加完善的修改了下。

修改后:
验证过的邮箱不可修改。
1.gif
未验证的,可以修改。
2.gif
方法:
QQ截图20111125174200.gif

打开:
  1. template\default\home\spacecp_profile.htm
复制代码
找到:
  1. <input type="text" name="emailnew" id="emailnew" value="$space[email]" class="px" />
  2.                                                         <p class="d">
  3.                                                                 <!--{if empty($space['newemail'])}-->
  4.                                                                         {lang email_been_active}
  5.                                                                 <!--{else}-->
  6.                                                                         $acitvemessage
  7.                                                                 <!--{/if}-->
复制代码


修改为:
  1. <!--{if empty($space['newemail'])}-->
  2.         <input type="text" name="emailnew" id="emailnew" value="$space[email]" disabled />
  3. <p class="d">
  4.                                                                         {lang email_been_active}
  5.                                                                 <!--{else}-->
  6. <input type="text" name="emailnew" id="emailnew" value="$space[email]" class="px" />
  7. <p class="d">
  8.                                                                         $acitvemessage
  9.                                                                 <!--{/if}-->
复制代码


如果想要无论如何,注册后就不能修改。

同样打开:

  1. template\default\home\spacecp_profile.htm
复制代码
查找:
  1. <input type="text" name="emailnew" id="emailnew" value="$space[email]" class="px" />
复制代码



改成:
  1. <input type="text" name="emailnew" id="emailnew" value="$space[email]" disabled />
复制代码




此方法我感觉有BUG。极大可能依旧存在。懂开发的应该明白BUG在哪。
没办法,不是搞PHP的,只能这样改一下。

但是不懂开发的人,这招还是能有效保护帐号安全的。

希望官方能重视帐号安全性。

缺挂网:http://www.quegua.com/



回复

使用道具 举报

azai 发表于 2011-11-25 17:24:56 | 显示全部楼层
还没有机会尝试一下 帮顶
回复

使用道具 举报

 楼主| 依楼听风雨 发表于 2011-11-25 17:36:44 | 显示全部楼层
顶一个,睡觉。
回复

使用道具 举报

81336388 发表于 2011-11-25 17:47:41 | 显示全部楼层
我压力很大呀。~    http://www.c9c9gua.com
回复

使用道具 举报

4700鸡动地蛋疼 发表于 2011-11-25 17:49:59 | 显示全部楼层
21世纪,什么最重要——我!
回复

使用道具 举报

1314学习网 发表于 2011-11-25 23:30:18 | 显示全部楼层
支持下。。。。
回复

使用道具 举报

a327173196 发表于 2011-11-26 10:43:25 | 显示全部楼层
这个问题早发现了,以前直接改过PHP,升级的时候又覆盖了,麻烦死了,官方确实应该重视!
回复

使用道具 举报

Dragon8888 发表于 2012-6-24 17:04:49 | 显示全部楼层
看得出官方不会重视的
回复

使用道具 举报

455378652 发表于 2012-6-30 15:21:50 | 显示全部楼层
这个好啊,学习了
回复

使用道具 举报

stanicja 发表于 2013-5-4 00:30:00 | 显示全部楼层
为什么官方就不能整个判断呢?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-11-26 05:11 , Processed in 1.618329 second(s), 17 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表