男的舔女的下面视频在线播放-少妇愉情理仑片高潮日本-久久久久久国产一区二区三区-麻豆精品一区二区综合-国产精品超碰在线观看-网红极品女神精品视频在线-国产亚洲综合777-高清性视频一区二区播放-中文字幕第一页亚洲天堂

123下一頁
返回列表 發(fā)帖
查看: 9962|回復(fù): 27

[已處理] 3.4 版本似乎存在漏洞

41

主題

174

回帖

4

粉絲

爐火純青

貢獻(xiàn)
0 點(diǎn)
金幣
97 個(gè)
樓主
發(fā)表于 2022-1-23 18:45:11 |江蘇| 只看樓主 |倒序?yàn)g覽 |閱讀模式
BUG反饋
程序版本: X3.4
瀏覽器: 其他(請(qǐng)?jiān)谔又性敿?xì)說明瀏覽器) 
BUG地址: 隱藏內(nèi)容
BUG截圖: -
測(cè)試用戶名: 隱藏內(nèi)容
測(cè)試密碼: 隱藏內(nèi)容


<?PHP exit;?>        UCenterAdministrator        ...        login        error: user=UCenterAdministrator; password=aa***6
<?PHP exit;?>        UCenterAdministrator        ...      app_add        appid=2; appname=a
<?PHP exit;?>        UCenterAdministrator        ...      app_delete        appid=2

程序沒修改過,都是 3.4 原版 20211231 最新的程序UC密碼也不是上面那個(gè)密碼,但是被添加應(yīng)用,日志如上,是什么問題呢?
難道 UC 可以存在兩個(gè)登錄密碼嗎?


我知道答案 回答被采納將會(huì)獲得1 貢獻(xiàn) 已有27人回答
回復(fù)

使用道具 舉報(bào)

2

主題

1387

回帖

4

粉絲

應(yīng)用開發(fā)者

啦啦啦~

貢獻(xiàn)
58 點(diǎn)
金幣
325 個(gè)
沙發(fā)
發(fā)表于 2022-1-23 19:53:53 |北京來自手機(jī) | 只看Ta
密碼不對(duì)是添加不了的,另外添加應(yīng)用的開關(guān)默認(rèn)是關(guān)閉的,感覺還是密碼被爆破了。
回復(fù)

使用道具 舉報(bào)

2

主題

1387

回帖

4

粉絲

應(yīng)用開發(fā)者

啦啦啦~

貢獻(xiàn)
58 點(diǎn)
金幣
325 個(gè)
板凳
發(fā)表于 2022-1-23 19:57:12 |北京來自手機(jī) | 只看Ta
另外這個(gè)第一條日志是密碼錯(cuò)誤,估計(jì)不停嘗試之后攻擊者嘗試到了正確的密碼。
回復(fù)

使用道具 舉報(bào)

41

主題

174

回帖

4

粉絲

爐火純青

貢獻(xiàn)
0 點(diǎn)
金幣
97 個(gè)
地板
 樓主| 發(fā)表于 2022-1-23 20:42:43 |江蘇| 只看Ta
老周部落 發(fā)表于 2022-1-23 19:57
另外這個(gè)第一條日志是密碼錯(cuò)誤,估計(jì)不停嘗試之后攻擊者嘗試到了正確的密碼。 ...

老周講的對(duì),沒有 login succeed 的記錄,但是應(yīng)用確有被添加和刪除的記錄,另外密碼很復(fù)雜,爆破是不可能的,其他還植入了一些文件的,我的程序沒改過是最新版,所以我覺得 UC 還是有漏洞。
回復(fù)

使用道具 舉報(bào)

2

主題

1387

回帖

4

粉絲

應(yīng)用開發(fā)者

啦啦啦~

貢獻(xiàn)
58 點(diǎn)
金幣
325 個(gè)
5#
發(fā)表于 2022-1-23 20:48:57 |北京| 只看Ta
zhansh 發(fā)表于 2022-1-23 20:42
老周講的對(duì),沒有 login succeed 的記錄,但是應(yīng)用確有被添加和刪除的記錄,另外密碼很復(fù)雜,爆破是不可 ...

如果您確定不是第三方插件引入或者之前攻擊沒清理干凈的話,請(qǐng)上傳 Web Server 、 PHP 、Discuz! 以及 UCenter 自身日志并設(shè)置 255 權(quán)限,我找人去看。
回復(fù)

使用道具 舉報(bào)

2

主題

1387

回帖

4

粉絲

應(yīng)用開發(fā)者

啦啦啦~

貢獻(xiàn)
58 點(diǎn)
金幣
325 個(gè)
6#
發(fā)表于 2022-1-23 20:55:08 |北京| 只看Ta
zhansh 發(fā)表于 2022-1-23 20:42
老周講的對(duì),沒有 login succeed 的記錄,但是應(yīng)用確有被添加和刪除的記錄,另外密碼很復(fù)雜,爆破是不可 ...

另外問一下網(wǎng)站之前有沒有被日過,日過只有有沒有完整清理網(wǎng)站完了重裝服務(wù)器再上線?
回復(fù)

使用道具 舉報(bào)

41

主題

174

回帖

4

粉絲

爐火純青

貢獻(xiàn)
0 點(diǎn)
金幣
97 個(gè)
7#
 樓主| 發(fā)表于 2022-1-23 21:59:24 |江蘇| 只看Ta
老周部落 發(fā)表于 2022-1-23 20:48
如果您確定不是第三方插件引入或者之前攻擊沒清理干凈的話,請(qǐng)上傳 Web Server 、 PHP 、Discuz! 以及 UC ...

整理了下WEB日志及活動(dòng)見附件,UC的就是上面那些,別的日志都正常的

web日志.rar

111.71 KB, 閱讀權(quán)限: 255, 下載次數(shù): 1

回復(fù)

使用道具 舉報(bào)

41

主題

174

回帖

4

粉絲

爐火純青

貢獻(xiàn)
0 點(diǎn)
金幣
97 個(gè)
8#
 樓主| 發(fā)表于 2022-1-23 22:00:45 |江蘇| 只看Ta
老周部落 發(fā)表于 2022-1-23 20:55
另外問一下網(wǎng)站之前有沒有被日過,日過只有有沒有完整清理網(wǎng)站完了重裝服務(wù)器再上線? ...

以前也有,但是文件都重新傳過,清理干凈了的,謝謝老周,有空幫分析下,謝謝!
回復(fù)

使用道具 舉報(bào)

2

主題

1387

回帖

4

粉絲

應(yīng)用開發(fā)者

啦啦啦~

貢獻(xiàn)
58 點(diǎn)
金幣
325 個(gè)
9#
發(fā)表于 2022-1-24 08:03:22 |北京| 只看Ta
zhansh 發(fā)表于 2022-1-23 21:59
整理了下WEB日志及活動(dòng)見附件,UC的就是上面那些,別的日志都正常的

收到,我找人去下載,可能時(shí)間略長,您耐心等待。
回復(fù)

使用道具 舉報(bào)

2

主題

1387

回帖

4

粉絲

應(yīng)用開發(fā)者

啦啦啦~

貢獻(xiàn)
58 點(diǎn)
金幣
325 個(gè)
10#
發(fā)表于 2022-1-24 18:30:27 |北京| 只看Ta
zhansh 發(fā)表于 2022-1-23 22:00
以前也有,但是文件都重新傳過,清理干凈了的,謝謝老周,有空幫分析下,謝謝! ...

您好,幫您核實(shí)完了。主要是懷疑 uc_server/data/config.inc.php 的 UC_KEY 以及應(yīng)用的 UC_KEY 已被黑客知曉導(dǎo)致的。
建議您重新生成新的 KEY 替換。
回復(fù)

使用道具 舉報(bào)

本版積分規(guī)則

  • 關(guān)注公眾號(hào)
  • 有償服務(wù)微信
  • 有償服務(wù)QQ

手機(jī)版|小黑屋|Discuz! 官方交流社區(qū) ( 皖I(lǐng)CP備16010102號(hào) |皖公網(wǎng)安備34010302002376號(hào) )|網(wǎng)站地圖|star

GMT+8, 2026-4-18 04:16 , Processed in 0.047759 second(s), 12 queries , Redis On.

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

關(guān)燈 在本版發(fā)帖
有償服務(wù)QQ
有償服務(wù)微信
返回頂部
快速回復(fù) 返回頂部 返回列表