Chinaunix首页 | 论坛 | 博客
  • 博客访问: 3160652
  • 博文数量: 797
  • 博客积分: 10134
  • 博客等级: 上将
  • 技术积分: 9335
  • 用 户 组: 普通用户
  • 注册时间: 2006-06-22 22:57
个人简介

1

文章分类

全部博文(797)

文章存档

2022年(1)

2021年(2)

2017年(2)

2016年(1)

2015年(4)

2014年(1)

2013年(6)

2012年(6)

2011年(10)

2010年(26)

2009年(63)

2008年(61)

2007年(51)

2006年(563)

我的朋友

分类: 网络与安全

2006-09-03 19:32:18

【漏洞类型】: SQL 注入

  【危险等级】:高

  【涉及版本】:Discuz! 4.0.0 Discuz! 4.1.0

  【漏洞描述】:

  由于 Discuz! 对于数据没有进行严格过滤,可导致用户使用特殊工具伪造非法数据并注入 SQL 语句,获取论坛管理员权限。

  虽然 PHP 此漏洞仅仅限于 PHP5 版本的服务器环境,但是经过 Freediscuz! 团队成员测试, PHP4 用户同样受到此漏洞威胁,且此漏洞亦威胁 PHPWIND 论坛程序。提醒广大论坛管理员尽快进行漏洞修补。

  经过测试,以下Discuz!用户不受此漏洞影响

  使用过 0801 补丁 的用户不受影响

  全新安装 Discuz!_4.1.0_SC_GBK 0810 FD修补版 的用户以及 Lite Beta 2 用户不受影响

  Discuz! 5.0 RC1, RC2 用户不受影响

  修补办法:

  尽快升级论坛至 Discuz! 5.0 RC2。

  对于不想进行论坛升级的用户,请使用本站发布的 Discuz! 4.1.0 补丁。

  全新安装用户可以下载 Discuz! 5.0 RC2 或者 Discuz!_4.1.0_SC_GBK 0810 FD修补版。

  备注说明:

  由于该漏洞属于高危险级别的安全漏洞,且涉及用户数量较大,为保证多数用户的安全和利益,我们决定不公布修补该漏洞的手工方法,以免被他人利用。Freediscuz 亦不会公布具体攻击办法和漏洞细节,有此意向的用户请勿骚扰 Freediscuz Team 成员。

阅读(1517) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~