【即将关站通知●已关闭注册功能】,倒计时剩余:计算中...

2021年6月漏洞专修1.0.0(cdc_sagfosib)

[复制链接]
魔趣吧站长魔趣吧官方成员 实名认证 发表于 2021-6-30 09:53:38 | 显示全部楼层 |阅读模式
  • 插件版本 : F1.0 X3.4 X3.3/X3.2 
  • 插件分类 : 小工具 
如无特别说明,本资源为绿色无加密资源,开放代码,下载即可用于任意个网站,无任何限制!安全稳定可靠!
本站资源仅供个人研究/学习/欣赏使用,请勿用于非法用途,否则产生的一切后果将由您自己承担!
推荐购买官方正版,使用正版,您可获得更好的体验和权益!【版权投诉】
【魔趣吧评测】2021年6月漏洞专修1.0.0(cdc_sagfosib)' D; C: V' n" F$ o; O; @

* {8 J: e% Y4 K$ X- j9 \尊敬的 Discuz! X 用户,您好!
+ e: B6 |' C8 m! r7 h: E- ^0 |# U3 p, d; F4 K9 ^* l
近日,Discuz!安全中心监测到一个UCenter的高风险安全问题,可能会导致部分站点无法正确统计登录失败次数,导致站点存在被密码爆破的风险。通过特殊配置或设计的程序可以通过无限次数破解密码的方式非法控制账号。* _; {: U7 L" Q! B% A$ v

2 R* O  N* |/ L漏洞详情7 F9 h( R1 }# D0 ~7 G  c+ c  f" M( S
在 Discuz! X3.2 Release 20141225 版本以及同期发布的 UCenter 软件中,开发了一个部分生效的 “允许用户登录失败次数” 功能,但此功能未完整开发之后仅仅注释了界面上的功能项,后续版本也没有继续开发,导致部分站点的 login_failedtime 在 UCenter 后台基本设置处保存时被设置成 0 ,而由于不同功能项对 0 的处理方式有差异导致系统内对此情况的处理手段是不记录登录失败次数而在提示信息中固定返回 4 次,导致漏洞发生,所以如果你的网站输错密码不管多多少次都提示还可以尝试4次,那么请立即更新修复。8 N+ Q8 O; Y; _( b

8 `) M' ]) e! T9 D; k$ }$ u' h) [' N2 ]Discuz! X安装时,默认不会触发这个漏洞,只有当管理员进入UCenter,设置保存UCenter设置时,才会导致 login_failedtime  被设置为0,从而触发漏洞。
3 w! j! a9 h2 D, b. S7 X6 {0 `8 g! r* `+ ~9 E7 B/ Y1 I" Y
风险等级
$ n; n! g2 ?- b1 V3 t% U) ^- i2 e+ j

; _' m5 S5 g  v" p. [- N1 f9 t影响版本
2 J9 q" |7 x/ T+ I2 O6 s6 }1 ADiscuz! X 2014年12月25日 至 2021年6月28日 之间的所有版本(X3.2、X3.3、X3.4、X3.5)
  J8 M* ]2 F+ o& c9 A单独使用UCenter的用户请参照上述日期比对文件: O, p# J* ^3 ]1 p+ b

# d( B& ~* F5 n; h0 ~& N您可以到应用中心下载“2021年6月新漏洞专项检测修复工具”,查看自己的站点是否已受到了影响。
9 `' c( T8 x, T4 U5 ]0 O' N8 D9 x7 c! `/ B3 I
安全版本
( ~, Z' k- U! o( |2021-06-29 及以后的 Discuz! X 和 UCenter
3 W$ e3 O! @, r3 B6 X9 n5 S
5 n% U  o3 O. e* f. }) X修复建议
# `/ `% L8 c" H; M8 n- j/ `: e5 K. K) R. P3 q# K3 r0 h+ ]
1. 目前官方已修复该漏洞,建议受影响的用户尽快升级至 *** 版本:https://gitee.com/Discuz/DiscuzX/attach_files
6 w9 C+ R' u, c2. 无法升级 *** 版本的用户,可以先运行“2021年6月新漏洞专项检测修复工具”修复出错的数据,并参考 https://gitee.com/Discuz/DiscuzX/pulls/1092 修改站点文件。
0 c7 W; Y$ c# t1 i- j' C1 M【备注】:建议您在升级前做好数据备份工作,测试并评估业务运行状况,避免出现意外" r1 u! z+ M! L6 r; b2 ^

/ s" C$ R5 H! C5 l6 t6 `, Q更详细的内容请阅读 Discuz! X 安全公告 进行了解。
+ z' {3 F3 I: x2 {; a& e- j+ r. v- N# ]/ l7 Y
2021年6月漏洞专修1.0.0(cdc_sagfosib) 2021年6月漏洞专修1.0.0(cdc_sagfosib)
; o% p; l0 j: n* x  T0 W
1 Q( N& E/ q1 B2 t/ H6 F+ }
. h% Q0 o9 x$ ~. K
下载地址:魔趣吧提示】此资源经过魔趣吧测试可用!如使用发现问题或者有技术问题,可 发帖 免费咨询或者咨询本站客服寻求付费技术支持!
游客,如果您要查看本帖隐藏内容请回复
; u4 c! i- w% E2 C2 Q* a
4 V" m8 v; v+ ^

; t. I4 R1 @1 }  J1 V9 {4 e" B6 G! d) y

5 m2 G+ o9 y2 g5 ]' T( W/ T5 K, Z' K+ P1 D* K

: D7 {# E! e/ x5 `) u; p

魔趣吧版权声明1,本文内容及相关资源来源于网络,版权归版权方所有!本站原创内容版权归本站所有,请勿转载!
2,本文内容仅代表作者本人观点,不代表本网站立场,作者文责自负,本站资源仅供学习研究,请勿非法使用,否则后果自负!请下载后24小时内删除!
3,本文内容,包括但不限于源码、文字、图片等,仅供参考使用,本站不对其安全性,正确性等作出保证。但本站会尽量审核会员发表的内容
4,如您认为本文内容侵犯了您的权益,请与我们联系!我们将在5个工作日内做出处理!本站保留全部修改、解释、更新本声明的权利魔趣吧

回复

使用道具 举报

刚打开论坛就发现了,感谢站长
回复 支持 反对

使用道具 举报

2021年6月漏洞专修1.0.0(cdc_sagfosib)
回复 支持 反对

使用道具 举报

这个一定要支持一下的
回复 支持 反对

使用道具 举报

回复 支持 反对

使用道具 举报

支持一下
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

在线支持
关闭
欢迎来到魔趣吧
如果你有建站技术问题、仿站需求、模板插件修改需求,请联系我们的技术支持!高效率,低价格的帮你搞定!
请认准魔趣吧唯一官网:www.moqu8.com,谨防假冒网站!

一般问题请到【求助区】发帖咨询(免费)!

邮箱咨询:
winkill2012@qq.com

邮箱咨询需注明:资源地址+本站用户名+具体问题,三者缺一不做处理。非本站资源不处理!
在线支持
快速回复 返回列表

关于魔趣吧|魔趣建站

魔趣吧,志在打造全国最大的建站资源共享平台。 本站提供海量免费的建站资源,包括WordPress模板、Discuz精仿模板、PHPWind模板、phpcms模板、Discuz精仿插件、帝国cms模板、织梦模板等上万精品模板!同时,提供各种建站素材、JS特效、整站程序源码!
服务中文站长,传播分享精神!建站,就来魔趣吧!!
2015-2024 魔趣吧 ( 豫ICP备2021024354号 )   豫公网安备41030402000182号 百度统计
HTTPS安全认证
|网站地图 | 已运行:天 
温馨提示:本站所有资源、教程、源码,不得用于非法站点及用途,否则,本站将终止提供任何服务! Powered by Discuz! Licensed