Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

discuz x2 阅读权限可被绕过

[复制链接]
纯良 发表于 2011-12-20 14:00:06 | 显示全部楼层 |阅读模式
目前论坛版主反映,有人通过阅读代码的方式找到了0day,绕过了高达255的阅读权限限制,访问到了一般会员无法访问到的内容,对方登录id为普通权限id,无任何特殊权限。

具体问题正在试图与当事人沟通,也希望官方可以先行排查。
m.king 发表于 2011-12-20 18:40:50 | 显示全部楼层
提供下你的论坛地址,测试账号密码,管理员账号密码!!方便我们测试。
回复

使用道具 举报

 楼主| 纯良 发表于 2011-12-21 09:51:49 | 显示全部楼层
m.king 发表于 2011-12-20 18:40
提供下你的论坛地址,测试账号密码,管理员账号密码!!方便我们测试。

和发现者沟通和他表示是仅附件的阅读权限可以被绕过,具体地址和帐号因为涉及隐私需要和当事人进行沟通
回复

使用道具 举报

m.king 发表于 2011-12-21 14:14:32 | 显示全部楼层
纯良 发表于 2011-12-21 09:51
和发现者沟通和他表示是仅附件的阅读权限可以被绕过,具体地址和帐号因为涉及隐私需要和当事人进行沟通

尽快提供下 我测试看看是否确实存在该问题。
回复

使用道具 举报

 楼主| 纯良 发表于 2012-1-2 23:16:49 | 显示全部楼层
m.king 发表于 2011-12-21 14:14
尽快提供下 我测试看看是否确实存在该问题。

发现者不肯透露具体实现。。但是漏洞是确定存在的,而且应该无关具体论坛,其他就没办法提供了,抱歉
回复

使用道具 举报

yu789 发表于 2012-1-3 15:45:50 | 显示全部楼层
男的女的?
回复

使用道具 举报

m.king 发表于 2012-1-4 09:47:28 | 显示全部楼层
纯良 发表于 2012-1-2 23:16
发现者不肯透露具体实现。。但是漏洞是确定存在的,而且应该无关具体论坛,其他就没办法提供了,抱歉

我们按照 你查看一下发现者的动作,看他是不是通过手机或者其他方式进行看的。
回复

使用道具 举报

konjian 发表于 2012-1-4 13:12:39 | 显示全部楼层
{:soso_e155:}
回复

使用道具 举报

 楼主| 纯良 发表于 2012-1-5 08:55:44 | 显示全部楼层
m.king 发表于 2012-1-4 09:47
我们按照 你查看一下发现者的动作,看他是不是通过手机或者其他方式进行看的。

没发现后台哪里可以查看用户的操作记录- -

服务器端的话。。是虚拟主机
回复

使用道具 举报

ze3t 发表于 2012-1-5 11:25:49 | 显示全部楼层
。。是虚拟主机
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-5-28 01:14 , Processed in 0.105544 second(s), 16 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表