| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
安全365
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
Discuz!存在SQL注入漏洞,会员可任意提升权限
Discuz!存在SQL注入漏洞,会员可任意提升权限
作者:不详 文章来源:华盟收集 点击数: 更新时间:2007-4-25 11:58:38
危险等级】:高

【涉及版本】:Discuz! 4.0.0 Discuz! 4.1.0

漏洞描述】: 


          由于 Discuz! 对于数据没有进行严格过滤,可导致用户使用特殊工具伪造非法数据并注入 SQL 语句,获取论坛管理员权限。

          虽然 PHP 此漏洞仅仅限于 PHP5 版本的服务器环境,但是经过 Freediscuz! 团队成员测试, PHP4 用户同样受到此漏洞威胁,且此漏洞亦威胁 PHPWIND 论坛程序。提醒广大论坛管理员尽快进行漏洞修补。

          经过测试,以下Discuz!用户不受此漏洞影响

         使用过 0801 补丁 的用户不受影响

         全新安装 Discuz!_4.1.0_SC_GBK 0810 FD修补版 的用户以及 Lite Beta 2 用户不受影响
    
          Discuz! 5.0 RC1, RC2 用户不受影响


修补办法:
        
          尽快升级论坛至 Discuz! 5.0 RC2。

         对于不想进行论坛升级的用户,请使用本站发布的 Discuz! 4.1.0 补丁

          全新安装用户可以下载 Discuz! 5.0 RC2 或者 Discuz!_4.1.0_SC_GBK 0810 FD修补版。

备注说明:

          由于该漏洞属于高危险级别的安全漏洞,且涉及用户数量较大,为保证多数用户的安全和利益,我们决定不公布修补该漏洞的手工方法,以免被他人利用。Freediscuz 亦不会公布具体攻击办法和漏洞细节,有此意向的用户请勿骚扰 Freediscuz Team 成员。


修补下载

==============================================

补丁包下载:http://www.freediscuz.net/bbs/attachment.php?aid=381

全新安装下载:http://www.freediscuz.net/bbs/viewthread.php?tid=750
文章录入:移山愚公    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    快速学习,理解SQL注入技
    Hastymail IMAP/SMTP远程
    Hastymail IMAP/SMTP远程
    Firefox Sage扩展RSS Fe
    Novell Identity Manage
    PmWiki表格标记脚本注入
    ezContents多个SQL注入、
    PostgreSQL多字节字符编
    MvBlog脚本插入及SQL注入
    MKPortal跨站脚本及SQL注
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029
    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有