Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

[发布] 【Discuz插件】分享内容到微信朋友圈,奖励微信现金红包

[复制链接]
⑧穿内裤 发表于 2018-5-31 09:09:15 | 显示全部楼层
直接被注入风险地方

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

⑧穿内裤 发表于 2018-5-31 09:15:16 | 显示全部楼层


麻烦给我

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

 楼主| 鑫悦_v1oI2 发表于 2018-5-31 09:15:58 | 显示全部楼层
⑧穿内裤 发表于 2018-5-31 09:09
直接被注入风险地方

其实那个是分享人的openid,每个人的都不一样,其实属于小问题!!!审核的时候,民审也说到过这个问题,本人也坚决解决好这个小问题,非常感谢“⑧穿内裤”师傅的指导!!!已经清除下载地址,等后续升级更新之后再重新放出下载地址出来,再次感谢您的指导!!
回复

使用道具 举报

 楼主| 鑫悦_v1oI2 发表于 2018-5-31 09:21:01 | 显示全部楼层

师傅,是致命的漏洞,这个不属于致命的漏洞哦,那个$_GET['openid']是很长的字符串,没有规律的。。。并且你这个是后台的文件,用了IN_ADMINCP,后台要管理员才能进去操作。。
回复

使用道具 举报

⑧穿内裤 发表于 2018-5-31 09:23:00 | 显示全部楼层
鑫悦_v1oI2 发表于 2018-5-31 09:21
师傅,是致命的漏洞,这个不属于致命的漏洞哦,那个$_GET['openid']是很长的字符串,没有规律的。。。并 ...

这话说的,凡是风险都是有可能致命的,去看看《蝴蝶效应》
回复

使用道具 举报

⑧穿内裤 发表于 2018-5-31 09:26:36 | 显示全部楼层
此处获取content没有进行过滤,致命不

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

 楼主| 鑫悦_v1oI2 发表于 2018-5-31 09:27:26 | 显示全部楼层
⑧穿内裤 发表于 2018-5-31 09:23
这话说的,凡是风险都是有可能致命的,去看看《蝴蝶效应》

   师傅,如果discuz后台随便都可以进去,那这个就是discuz系统的问题了。
回复

使用道具 举报

⑧穿内裤 发表于 2018-5-31 09:28:58 | 显示全部楼层
本帖最后由 ⑧穿内裤 于 2018-5-31 09:32 编辑
鑫悦_v1oI2 发表于 2018-5-31 09:27
师傅,如果discuz后台随便都可以进去,那这个就是discuz系统的问题了。

呵呵,随意,反正也没打算能要到,就是纯属闲得蛋疼
没考虑到弱密码的情况下可能被人暴力破解密码,然后就能进入后台,然后SQL注入咯
回复

使用道具 举报

 楼主| 鑫悦_v1oI2 发表于 2018-5-31 09:37:40 | 显示全部楼层
⑧穿内裤 发表于 2018-5-31 09:28
呵呵,随意,反正也没打算能要到,就是纯属闲得蛋疼
没考虑到弱密码的情况下可能被人暴力破解密码,然后 ...

师傅这种严谨和追求细节的技术作风很值得我学习,以后我也要改正过来,忙完之后准备看一下《蝴蝶效应》学习一下。
回复

使用道具 举报

1315023801 发表于 2018-7-27 13:52:51 | 显示全部楼层
插件能不能发一份 给我 1315023801@qq.com
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-12-22 14:30 , Processed in 0.025353 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表