Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

越权回复第二式(回复无权限帖子)

[复制链接]
良遥自学 发表于 2015-12-13 09:53:49 | 显示全部楼层 |阅读模式
本帖最后由 良遥自学 于 2015-12-13 10:03 编辑


漏洞详情披露状态:

2015-05-19:        细节已通知厂商并且等待厂商处理中
2015-05-19:        厂商已经确认,细节仅向厂商公开
2015-05-22:        细节向第三方安全合作伙伴开放
2015-07-13:        细节向核心白帽子及相关领域专家公开
2015-07-23:        细节向普通白帽子公开
2015-08-02:        细节向实习白帽子公开
2015-08-17:        细节向公众公开

简要描述:

不是某些用户组的也可以回复,获取隐藏的内容

详细说明:

先注册一个账户



随便找一处vip教程



接下来 我们审查元素





找到这段代码



然后修改



<a >回复</a>

接着 我们再点回复



然后就可以获取特定用户群才能回复且必须回复才能获得隐藏内容的内容了




漏洞证明:



体无完肤 发表于 2015-12-22 12:00:21 | 显示全部楼层
你怎么做到的? 教教我
回复

使用道具 举报

民审大大 发表于 2015-12-23 22:40:47 | 显示全部楼层
体无完肤 发表于 2015-12-22 12:00
你怎么做到的? 教教我

同问楼主,新版没这个问题
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-1-3 06:26 , Processed in 0.024841 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表