Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

[已解决] Discuz! qq互联插件 dom xss漏洞的暂时解决方案(含Discuz! X2、Discuz! X2.5)

[复制链接]
otherbank 发表于 2013-2-26 11:22:27 | 显示全部楼层 |阅读模式
漏洞描述:
在JS字符串中,字符还可以表示为unicode的形式。
即:单引号还可以表示为\u0027或\x27。由于没有过滤" \ " 绕过了防御,形成漏洞。

漏洞危害:
1.恶意用户可以使用该漏洞来盗取用户账户信息、模拟其他用户身份登录,更甚至可以修改网页呈现给其他用户的内容

2.恶意用户可以使用JavaScript、VBScript、ActiveX、HTML语言甚至Flash应用的漏洞来进行攻击,从而来达到获取其他的用户信息目的。


解决方法:

临时解决方案: (感谢站长飞鸟网络提供的临时解决方案)

Discuz! X2 需要修改的文件: \source\module\connect\connect_login.php

Discuz! X2.5 需要修改的文件: \source\plugin\qqconnect\connect\connect_login.php

(版本不同,修复方法是一样的)

在19行 $referer = dreferer(); 的上面加上如下代码:

$_GET['referer'] = strtr($_GET['referer'],'\\','/');


官方补丁:
2013-2-22 官方已发布补丁,推荐站长使用官方补丁进行升级


1314学习网 发表于 2013-2-26 11:30:19 | 显示全部楼层
必须支持下。。。
回复

使用道具 举报

dj308 发表于 2013-2-26 16:04:06 | 显示全部楼层
临时解决方案Discuz! X2 试了也是一样Discuz_qq互联插件 dom xss漏洞

X2快点出补丁才行
回复

使用道具 举报

李玉郎 发表于 2013-2-26 18:57:25 | 显示全部楼层
暂时不更新了。希望下个版本能完善。
回复

使用道具 举报

冲天鹤123 发表于 2013-2-27 11:29:41 | 显示全部楼层
期待dicuz3.0能解决手机访问出现的一系列问题啊,小米论坛都自己解决了
期待官方支持https://discuz.dismall.com/thread-3216045-1-1.html
回复

使用道具 举报

wstno1 发表于 2013-3-3 23:08:13 | 显示全部楼层
dz7.2的怎么改
回复

使用道具 举报

我咬你会疼吗 发表于 2013-3-9 22:54:19 | 显示全部楼层
Discuz! X2  也有这个问题  请问怎么才能彻底解决?


我的2.0不想升级到2.5哦
回复

使用道具 举报

我咬你会疼吗 发表于 2013-3-10 10:16:57 | 显示全部楼层
临时解决方案 Discuz! X2  无效啊  怎么办呢?
回复

使用道具 举报

829939 发表于 2013-3-13 12:40:22 | 显示全部楼层
2013-2-22官方补丁只有X2.5的没有2.0的?
回复

使用道具 举报

829939 发表于 2013-3-13 12:42:01 | 显示全部楼层
求2.0补丁或者有效的临时方法
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-11-25 09:43 , Processed in 0.023773 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表