账号密码登录
微信安全登录
微信扫描二维码登录

登录后绑定QQ、微信即可实现信息互通

手机验证码登录
找回密码返回
邮箱找回 手机找回
注册账号返回
其他登录方式
0
discuz被挂马 快照被劫持该如何处理
2019-02-27 17:18:18 浏览:249次 【

Discuz 3.4是目前discuz论坛的最新版本,也是继X3.2、X3.3来,最稳定的社区论坛系统。目前官方已经停止对老版本的补丁更新与升级,直接在X3.4上更新了,最近我们SINE安全在对其安全检测的时候,发现网站漏洞,该漏洞是由于用户登录论坛的时候调用的微信接口,导致可以进行任意登录,甚至可以登录到管理员的账号里去。

关于Discuz漏洞详情

漏洞的产生是在plugin文件夹下的wechat目录里的wechat.inc.php代码中的220-240行的代码里,代码如下:

我们可以看到代码里的逻辑功能设计师如何,首先会从会员的这个数据表里进行查询微信接口的ID,是否在会员表里有相对应,并绑定好的会员账号,如果有数据库返回数据给前端。然后再进行下一步,从common这个表里进行获取会员uID值的用户ID,以及用户的所有信息。

根据discuz的设计逻辑,我们可以看出只要知道了用户使用微信接口openid就能登录到其他用户的账户里面去,我们仔细的看下discuz关于微信API接口这个文档,openid这个值是不变的,只有用户将微信号绑定到论坛里,才能从公众号中获取到这个openid值,正常的请求下是获取不到这个值的。

那么我们就可以伪造参数对其进行登录尝试,安全测试看下是否会获取到其他人的openid值来,我们用id为空的一个用户进行登录,发现可以登录但是并没有绑定任何的论坛账号,但注册了一个新的账户到了论坛里。从整个的逻辑代码中,我们发现了漏洞,可以解除任意ID绑定的微信,然后我们再来登录openid为空的账号,我们发现可以登录任何会员的账户了。截图如下:

如果管理员的账户绑定了微信登录,那我们就可以解除他绑定的ID,我们用空ID登录就可以进到管理员账号里了。关于discuz网站漏洞的修复,建议网站的管理者对代码进行删除,在plugin/wechat/wechat.inc.php里的230行到247行代码全部注释掉即可。网站漏洞的修复,可以对比程序系统的版本进行升级,也可以找程序员进行修复,如果是你自己写的网站熟悉还好,不是自己写的,建议找专业的网站安全公司来处理解决网站被篡改的问题,像Sinesafe,绿盟那些专门做网站安全防护的安全服务商来帮忙。

全部评论(0)
  • 做了好几年的广告投放,很少对5个搜索引擎广告效果做一个总结和梳理。它们分别是百度竞价、360竞价、搜狗竞价、神马搜索、字节巨量广告。本篇谈下我的一些个人体验。1:百度我第一次了解百度竞价是2015年10月。当时..

    iss浏览:784次 评论:0
    2021-08-17 23:17
  • 讲到微博, 大家都不陌生,微博是继QQ、微信之后的中国第三大社交平台。关于微博引流的方式有很多,比如:热榜、超话、博文头条、更多兴趣用户推广、指定账号广、微活动、 大 V 转发、批量群发,微博关键词搜索、微..

    iss浏览:556次 评论:0
    2021-06-20 23:02
  • 我认为百分之90的小微创业者都需要学习百度竞价(SEM),当我们掌握了百度竞价的技术,根本就不会缺精准的客户,因为在百度搜索的需求,比在任何平台的流量都来的精准。本文会是一篇保姆级的教程,从百度竞价开户搭建..

    iss浏览:516次 评论:0
    2021-06-09 14:58
  • 关键词关键词,用拆词来说是关键+词。很多人并没有明白关键词真正意思,即这个【关键】很重要。很多人选词就没有找到关键词,所以想获取精准流量也是不可能的。关键词理解和分析,确是是需要大量实操经验的。要想入..

    iss浏览:556次 评论:0
    2021-06-06 20:54
  • 首先,开源软件和免费软件是两个概念:开源软件是指公开源代码的软件。开源软件在发行的时候会附上软件的源代码,并授权允许用户更改、传播或者二次开发。免费软件就是免费提供给用户使用的软件,但是在免费的同时,..

    ad5浏览:693次 评论:0
    2020-04-17 15:07
  • 近期和朋友聊天,说起她的一个困惑,她们公司做的一个抖音号,是以热点为竞争核心的,这样的定位虽说有些出圈困难,但好在是成本低,博概率。那么问题就来了,朋友说,以前总是看到很多热搜,直到自己做了,才发现想..

    zzw浏览:732次 评论:0
    2020-03-25 01:40
  • 平常人们使用浏览器搜索资料时,打开一个链接后发现页面显示“404 找不到页面”,心里难免有些失望。如今在这个浏览器的最新版本中,集成“网站时光机”(Wayback Machine)技术,可找回存档的网页。网友:再也不用担..

    duoaili浏览:938次 评论:0
    2020-03-10 00:22
  • 安全一直以来都是各大站长们比较关心的问题,一个网站,如果没有一个安全的系统环境,做得再好,也没什么意义,一旦遭受攻击,损失就会非常大。因此,学会防范黑客攻击,保护好自己的网站,是必要的。本人从学习建站..

    zzw浏览:777次 评论:0
    2020-01-15 16:21
  • 有句话说的好“有事没事搜一搜”,当工业品买家需要找产品的时候第一动作就是先百度一下。正是因为买家的习惯养成,成就百度搜索的价值提升,从而进入百度竞争也日益激励,特别是对中小企业来讲成本颇高。那如何免费..

    ad5浏览:915次 评论:0
    2019-12-28 17:40
  • 互联网发展至今,分类信息仍然是网民重要的需求之一,伴随着“互联网+”的发展,分类信息的重要性越发突出,虽然互联网的流量被各类型的平台所瓜分,但通过搜索引获取分类信息仍然是网民重要的渠道之一,这就为我们..

    zzw浏览:703次 评论:0
    2019-12-16 17:46
作者专栏
  • cqbbk

    注册时间:2026-01-02 21:47

  • cqyxad

    注册时间:2026-01-02 21:47

  • cqad

    注册时间:2026-01-02 21:47

  • yxad

    注册时间:2026-01-02 21:47

  • yxabc

    注册时间:2026-01-02 21:47

Copyright@ all rights reserved
闽ICP备2025087700号-1
Powered by qibosoft Code © 2018 qibosoft
联系电话:020-28998648 @广州齐博网络科技有限公司