Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

discuz x2.5 严重安全问题

[复制链接]
tantantan 发表于 2012-10-15 22:44:25 | 显示全部楼层 |阅读模式
本帖最后由 tantantan 于 2012-10-15 23:05 编辑

discuz后台提醒广大站长:
站点KEY是站点与云平台通信的验证密钥,若近期有危险操作泄漏站点KEY等信息,请点击“更换站点KEY”按钮。请谨慎使用此功能。

说明站点KEY是何等重要!

可是,footer.htm 文件中的这段代码,却将站点的重要信息暴露无遗!:
<!--{eval userappprompt();}-->
<!--{if $_G['basescript'] != 'userapp'}-->
<span id="scrolltop">{lang scrolltop}</span>
<script type="text/javascript">_attachEvent(window, 'scroll', function(){showTopLink();});checkBlind();</script>
<!--{/if}-->
<!--{eval output();}-->


经过解析后的网页源代码显示:
<!-- 删云平台 eval userappprompt() --><span id="scrolltop">回顶部</span>
<script type="text/javascript">_attachEvent(window, 'scroll', function(){showTopLink();});checkBlind();</script>
   <div id="discuz_tips" style="display:none;"></div>
   <script type="text/javascript">
    var discuzSId = '1712347';    // 这就是所谓的很重要的站点KEY
    var discuzVersion = 'X2.5'; //版本
    var discuzRelease = '20120901'; //最新版本日期
    var discuzApi = '0.6';
    var discuzIsFounder = '0';  //创始人ID
    var discuzFixbug = '25000002';  //不知道这是什么?
    var discuzAdminId = '0'; //管理员ID
    var discuzOpenId = '';
    var discuzUid = '17';    //这也是管理员ID
    var discuzGroupId = '0';
    var ts = '1356310833';  //不知道这是什么?
    var sig = 'c9790c33a4ea6e9905fbf3a663c66ef2';  //不知道这是什么?应该是密码之类
    var discuzTipsCVersion = '2';
   </script>
   <script src="http://discuz.gtimg.cn/cloud/scripts/discuz_tips.js?v=1" type="text/javascript" charset="UTF-8"></script>
 楼主| tantantan 发表于 2012-10-15 23:01:38 | 显示全部楼层
这只有 x2.5 才会暴露,x2不会

例如
discuz.net 的站点KEY是 1000
??xw.net.cn 的站点KEY是 16323774
安全问题,就不再列举了

请官方注意
回复

使用道具 举报

m.king 发表于 2012-10-16 10:36:12 | 显示全部楼层
这个有点荒谬了哦。。
discuzSId   这个是站点id,不是key
下面 管理员id更加离谱,,你见过uid为 0 的用户啊?????、
回复

使用道具 举报

m.king 发表于 2012-10-16 10:36:29 | 显示全部楼层
不是bug 哦!
回复

使用道具 举报

 楼主| tantantan 发表于 2012-10-16 11:06:30 | 显示全部楼层
m.king 发表于 2012-10-16 10:36
这个有点荒谬了哦。。
discuzSId   这个是站点id,不是key
下面 管理员id更加离谱,,你见过uid为 0 的用 ...

<script type="text/javascript">
                                var discuzSId = '1000';
                                var discuzVersion = 'X2.5';
                                var discuzRelease = '20120901';
                                var discuzApi = '0.6';
                                var discuzIsFounder = '';
                                var discuzFixbug = '25000002';
                                var discuzAdminId = '0';
                                var discuzOpenId = '';
                                var discuzUid = '1849894';
                                var discuzGroupId = '16';
                                var ts = '1350356678';
                                var sig = '60e231e952d042e35345a1823f4bcbb1';
                                var discuzTipsCVersion = '2';
                        </script>

这些是什么?
回复

使用道具 举报

 楼主| tantantan 发表于 2012-10-16 11:07:42 | 显示全部楼层
还有为什么“伪静态”要和这个关联?不使用云平台,网站就无法伪静态?

原因在哪里??
回复

使用道具 举报

mark35 发表于 2012-10-16 19:04:49 | 显示全部楼层
sid和sitekey是不一样的
回复

使用道具 举报

 楼主| tantantan 发表于 2012-10-18 08:19:52 | 显示全部楼层
mark35 发表于 2012-10-16 19:04
sid和sitekey是不一样的

虚惊一场,就是discuz后台的“技巧提示”吓了一跳,以为这就是呢。。。。。

不涉及安全问题就很好
回复

使用道具 举报

52汤圆 发表于 2012-10-18 10:01:14 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-3-1 06:09 , Processed in 0.030377 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表