Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

DZ又出严重安全漏洞

[复制链接]
troylove 发表于 2012-7-12 21:34:07 | 显示全部楼层 |阅读模式
config里被写入一句话
后台密码非弱口令,无破解记录。直接被登录
已咨询其它各大论坛都出现了此问题,入侵者只是看看后台设置,有的改了友情链接,暂时没有什么恶意举动
并且IP都为 109.7.241.68


我的安全做的还算比较到位,可写的目录全部无php执行权限,这个一句话应该是留下来做为以后入侵之用。
入侵手段一定是通过dz自带的某个0day做到的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
无效楼层,该帖已经被删除
 楼主| troylove 发表于 2012-7-12 21:59:12 | 显示全部楼层
我已手动删了一句话木马,改了密码,撤掉了所有的后台管理员,坐等dz出解决方案
回复

使用道具 举报

lianfeng-20 发表于 2012-7-13 09:28:16 | 显示全部楼层
不会吧??  。。。。。。。。。。。。
回复

使用道具 举报

1314学习网 发表于 2012-7-13 09:39:42 | 显示全部楼层
我相信是你安装了盗版插件引起的
回复

使用道具 举报

m.king 发表于 2012-7-13 09:46:20 | 显示全部楼层
您的问题已收到,我们的产品安全部门正在确认此问题,确认之后再做进一步反馈。
回复

使用道具 举报

7#
无效楼层,该帖已经被删除
hxx107 发表于 2012-7-13 15:55:35 | 显示全部楼层
uc那边至少要做下过滤吧,貌似ucenter设置那里可以直接插入一句话
回复

使用道具 举报

mark35 发表于 2012-7-13 15:56:15 | 显示全部楼层
config这种不在后台文件检验范围内的全局包含文件,应该设定为httpd/php属主不可写。
我的做法是除了上传附件目录、cache目录,其他目录及文件对于httpd/php进程的属主不可写,已不同的数组来实现对ftp上传进程的可写(我倒是不用ftp,而是sftp)。
回复

使用道具 举报

、那伊人的妆 发表于 2012-7-13 16:02:08 | 显示全部楼层
关注img。。。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-3-1 12:02 , Processed in 0.031004 second(s), 6 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表