天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

Discuz存在SQL注入漏洞会员可提升权限

2008-2-18赛迪网佚名

  漏洞类型:SQL注入

  危险等级:高

  涉及版本:Discuz! 4.0.0 Discuz! 4.1.0

  漏洞描述

  由于Discuz! 对于数据没有进行严格过滤,可导致用户使用特殊工具伪造非法数据并注入SQL语句,获取论坛管理员权限。

  虽然PHP此漏洞仅仅限于PHP5版本的服务器环境,但是经过Freediscuz! 团队成员测试,PHP4用户同样受到此漏洞威胁,且此漏洞亦威胁PHPWIND论坛程序。提醒广大论坛管理员尽快进行漏洞修补。

  经过测试,以下Discuz!用户不受此漏洞影响,使用过0801补丁的用户不受影响,全新安装Discuz!_4.1.0_SC_GBK 0810 FD修补版的用户以及Lite Beta 2用户不受影响,Discuz! 5.0 RC1,RC2用户不受影响。

  修补办法

  尽快升级论坛至Discuz! 5.0 RC2。

  对于不想进行论坛升级的用户,请使用本站发布的Discuz! 4.1.0 补丁。

  全新安装用户可以下载Discuz! 5.0 RC2或者Discuz!_4.1.0_SC_GBK 0810 FD修补版。

  备注说明

  由于该漏洞属于高危险级别的安全漏洞,且涉及用户数量较大,为保证多数用户的安全和利益,我们决定不公布修补该漏洞的手工方法,以免被他人利用。Freediscuz 亦不会公布具体攻击办法和漏洞细节,有此意向的用户请勿骚扰Freediscuz Team成员。

欢迎访问最专业的网吧论坛,无盘论坛,网吧经营,网咖管理,网吧专业论坛https://bbs.txwb.com

关注天下网吧微信,了解网吧网咖经营管理,安装维护:


本文来源:赛迪网 作者:佚名

声明
本文来源地址:0
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。若文章侵犯了您的相关权益,请及时与我们联系,我们会及时处理,感谢您对本站的支持!联系Email:support@txwb.com.,本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行