久久久久av_欧美日韩一区二区在线_国产精品三区四区_日韩中字在线

返回列表 發帖
查看: 24339|回復: 7

Discuz! X & UCenter出現高風險安全漏洞,請各位站長盡快修復!

56

主題

1470

回帖

3萬

積分

管理員

貢獻
2076 點
金幣
1394 個
樓主
發表于 2021-6-30 08:56:08 | 只看樓主 |倒序瀏覽 |閱讀模式
尊敬的 Discuz! X 用戶,您好!

近日,Discuz!安全中心監測到一個UCenter的高風險安全問題,可能會導致部分站點無法正確統計登錄失敗次數,導致站點存在被密碼爆破的風險。通過特殊配置或設計的程序可以通過無限次數破解密碼的方式非法控制賬號。

漏洞詳情
在 Discuz! X3.2 Release 20141225 版本以及同期發布的 UCenter 軟件中,開發了一個部分生效的 “允許用戶登錄失敗次數” 功能,但此功能未完整開發之后僅僅注釋了界面上的功能項,后續版本也沒有繼續開發,導致部分站點的 login_failedtime 在 UCenter 后臺基本設置處保存時被設置成 0 ,而由于不同功能項對 0 的處理方式有差異導致系統內對此情況的處理手段是不記錄登錄失敗次數而在提示信息中固定返回 4 次,導致漏洞發生,所以如果你的網站輸錯密碼不管多多少次都提示還可以嘗試4次,那么請立即更新修復。

Discuz! X安裝時,默認不會觸發這個漏洞,只有當管理員進入UCenter,設置保存UCenter設置時,才會導致 login_failedtime  被設置為0,從而觸發漏洞

風險等級


影響版本
Discuz! X 2014年12月25日 至 2021年6月28日 之間的所有版本(X3.2、X3.3、X3.4、X3.5)
單獨使用UCenter的用戶請參照上述日期比對文件

您可以到應用中心下載“2021年6月新漏洞專項檢測修復工具”,查看自己的站點是否已受到了影響。

安全版本
2021-06-29 及以后的 Discuz! X 和 UCenter

修復建議


1. 目前官方已修復該漏洞,建議受影響的用戶盡快升級至最新版本:https://gitee.com/Discuz/DiscuzX/attach_files
2. 無法升級最新版本的用戶,可以先運行“2021年6月新漏洞專項檢測修復工具”修復出錯的數據,并參考 https://gitee.com/Discuz/DiscuzX/pulls/1092 修改站點文件。
【備注】:建議您在升級前做好數據備份工作,測試并評估業務運行狀況,避免出現意外

更詳細的內容請閱讀下方的 Discuz! X 安全公告 進行了解。

回復

使用道具 舉報

56

主題

1470

回帖

3萬

積分

管理員

貢獻
2076 點
金幣
1394 個
沙發
 樓主| 發表于 2021-6-30 09:18:49 | 只看Ta
附件1:安全公告全文

Discuz! X 安全公告

【2021】第 1 號

2021 年 06 月 29 日


問題簡述

現已發現一個高風險安全問題,可能會導致部分站點無法正確統計登錄失敗次數,導致站點存在被密碼爆破的風險。通過特殊配置或設計的程序可以通過無限次數破解密碼的方式非法控制賬號。

請各位各位站長、站點管理運維人員盡快推動所涉及軟件的版本更新,如無法升級也請參考相關指導對軟件進行修補,保障站點安全

由于本安全問題給您造成的不便我們深感歉意,并感謝各位站長、站點管理運維人員對我們的理解與支持。

受影響的軟件版本

UCenter 1.6.0 在 2014 年 12 月 25 日至 2021 年 06 月 27 日間發布的全部版本

UCenter 1.7.0 截至 2021 年 6 月 28 日的全部每日構建版本和開發版本

Discuz! X3.2 Release 20141225 以及更高版本

Discuz! X3.3 全部已發布的 Release 版本

Discuz! X3.4 Release 20210520 以及更低版本

Discuz! X3.4 截至 2021 年 6 月 27 日的全部每日構建版本和開發版本

Discuz! X3.5 截至 2021 年 6 月 28 日的全部每日構建版本和開發版本

上述軟件中只有 UCenter 1.6.0 在 2021 年 05 月 20 日發布的版本以及 Discuz! X3.4 Release 20210520 處于非 EOL 狀態,其他涉及的 Release 版本均已 EOL ,不再進行維護。

常見問題解答

Q: 對于未涉及到的軟件或版本是否應該繼續運行?

A: 未涉及到的軟件或版本 ( 包括但不限于 Discuz! X <= 3.2 , UCenter <= 1.6.0 , Discuz! / Discuz! NT / UCenter Home / X-Space / SupeSite 全系,但不含 Discuz! Q ) 雖然不受本安全問題影響,但相關軟件均已處于 EOL 狀態,不再進行維護,且近期已發現多個涉及相關軟件的中低風險安全問題并已在最新版本給予修復。同時 Discuz! X3.4 近期也提供了大量新功能改進、用戶體驗提升、安全性提升、 BUG 修復等,包括但不限于應對內容安全相關問題進行的內容重新審核功能以及內容安全功能兜底提升,應對 FLASH 停止維護所提供的 HTML5 附件上傳、HTML5 多媒體播放功能,以及對 HTTPS 支持等功能進行優化等。并且 Discuz! X3.4 具有較好的環境兼容性,可以同時支持 PHP 5.3 - PHP 7.4 版本以及 MySQL 5.x - 8.0 版本,兼容絕大多數原 X3 之后發布的插件和模板。因此如您暫未有停止運營計劃,建議您安排版本升級,以最大限度保障站點安全以及提高用戶體驗

Q: 對于此安全漏洞建議如何處理?

A: 本故障涉及 Discuz! X3.2 Release 20141225 以及更高版本,相關站點存在被密碼爆破的風險,需要盡快升級解決問題。在此建議您升級到 Discuz! X3.4 Release 20210629 以及其配套的 UCenter 軟件。相關軟件可以從 https://gitee.com/Discuz/DiscuzX 下載。

Q: 如何進行標準升級操作?

A: 如您使用的是 Discuz! X3.2 或更高版本,請使用 Discuz! X3.4 Release 20210629 對應語言對應編碼的軟件覆蓋您當前使用的軟件。如 UCenter 不處于默認目錄下或處于不同服務器下,您需要對 UCenter 也進行覆蓋操作。雖然代碼中進行了重映射的規避措施,但仍建議站點到 UCenter 后臺基本設置處修改本設置為合理值,隨后查看通知列表所涉及站點的 `uc_client/data/cache/settings.php` 緩存文件中的 `login_failedtime` 項是否為大于 0 的值以及其他選項是否正確,以免出現其他功能異常。

Q: 如果無法進行版本升級該如何處理?

A: 可以到應用中心下載 “ 2021年6月新漏洞專項檢測修復工具 ” ,查看自己的站點是否已受到了影響以及提供臨時緩解措施。如希望通過覆蓋函數方式解決問題,也請在覆蓋 https://gitee.com/Discuz/DiscuzX/pulls/1092 所涉及函數后參考 https://gitee.com/Discuz/DiscuzX/pulls/675 以及 https://gitee.com/Discuz/DiscuzX/pulls/628 代碼更新站點 UCenter 通信相關部分函數代碼,避免新配置無法下發。另外也可以參考其他安全相關 commit 對其他安全問題進行加固。

技術細節

在 Discuz! X3.2 Release 20141225 版本以及同期發布的 UCenter 軟件中( 版本代碼內容后附 ),開發了一個部分生效的 “允許用戶登錄失敗次數” 功能,但此功能未完整開發之后僅僅注釋了界面上的功能項,后續版本也沒有繼續開發。

注釋功能項后會導致部分站點的 `login_failedtime` 在 UCenter 后臺基本設置處保存時被設置成 0 ,而由于不同功能項對 0 的處理方式有差異導致系統內對此情況的處理手段是不記錄登錄失敗次數而在提示信息中固定返回 4 次,導致 Bug 發生。

此版本通過對 Discuz! X 以及 UCenter 、 UC_Client 進行修改,完成該功能點的開發,同時新增重映射規避措施以解決相關問題。

版本代碼內容參見: https://gitee.com/popcorner/dzhi ... ffba32f7b0f356d0d56

補丁代碼詳見: https://gitee.com/Discuz/DiscuzX/pulls/1092

安全提示

我們強烈建議您使用仍在相關軟件開發團隊支持期內的操作系統、 Web 服務器、 PHP 、數據庫、內存緩存等軟件,超出支持期的軟件可能會對您的站點帶來未知的安全隱患。

Discuz! X 以及 UCenter 軟件當前 Release 版本發布規則為當前大版本下有新的 Release 版本發布時,之前的 Release 版本將自動處于 EOL 狀態,不再進行維護,請站點在新版本發布后主動更新到新的 Release 版本。

請各位站長、站點管理運維人員以及插件、模板開發者保持對 Discuz! X 官方站 https://www.discuz.net/ 以及 Discuz! X 官方 Git 倉庫 https://gitee.com/Discuz/DiscuzX 的關注,以便在安全漏洞發生時可進行修補,讓自己的站點時刻保持最安全的狀態!

Discuz! X 社區
2021 年 06 月 29 日
回復

使用道具 舉報

2

主題

95

回帖

126

積分

漸入佳境

貢獻
0 點
金幣
19 個
板凳
發表于 2021-6-30 13:52:27 | 只看Ta
贊一下,Discuz! X 社區  開發團隊的反應速度,和效率。

立即去更新了!
回復 1

使用道具 舉報

13

主題

23

回帖

104

積分

漸入佳境

貢獻
0 點
金幣
61 個
地板
發表于 2021-6-30 16:55:24 | 只看Ta
您的站點程序中未發現修復漏洞的代碼,請及時修復!直接升級至Discuz!最新版本即可修復問題,您也可以參考官方文檔手動修復。
暫時沒有時間修復的,可以使用本工具的修復數據功能一鍵修復存在問題的數據(但不能從根本解決問題)

您的站點配置目前沒有受到影響。
回復

使用道具 舉報

9

主題

61

回帖

87

積分

漸入佳境

貢獻
0 點
金幣
14 個
QQ
5#
發表于 2021-8-7 08:05:16 | 只看Ta
感謝分享,支持一下。
回復

使用道具 舉報

1

主題

1

回帖

6

積分

初學乍練

貢獻
0 點
金幣
4 個
6#
發表于 2023-1-3 14:32:07 | 只看Ta
UCenter的范例程序包啥時候能更新一下,還是用的php5.x的語法,mysql連接都是報錯的
回復

使用道具 舉報

頭像被屏蔽

0

主題

109

回帖

115

積分

禁止發言

貢獻
0 點
金幣
5 個
7#
發表于 2023-3-29 18:09:03 | 只看Ta
提示: 作者被禁止或刪除 內容自動屏蔽
回復

使用道具 舉報

8

主題

182

回帖

203

積分

爐火純青

貢獻
0 點
金幣
9 個
8#
發表于 2023-4-10 14:04:28 | 只看Ta
謝謝分享
回復

使用道具 舉報

您需要登錄后才可以回帖 登錄 | 立即注冊

本版積分規則

  • 關注公眾號
  • 有償服務微信
  • 有償服務QQ

手機版|小黑屋|Discuz! 官方交流社區 ( 皖ICP備16010102號 |皖公網安備34010302002376號 )|網站地圖|star

GMT+8, 2025-10-19 03:55 , Processed in 0.051771 second(s), 11 queries , Redis On.

Powered by Discuz! X5.0 Licensed

© 2001-2025 Discuz! Team.

關燈 在本版發帖
有償服務QQ
有償服務微信
返回頂部
快速回復 返回頂部 返回列表
久久久久av_欧美日韩一区二区在线_国产精品三区四区_日韩中字在线
一区二区三区欧美日韩| 欧美一区二区三区四区视频| 成人禁用看黄a在线| 国产一区久久久| 国产麻豆视频一区二区| 国产专区欧美精品| 国产麻豆午夜三级精品| 国产馆精品极品| 盗摄精品av一区二区三区| 韩国女主播一区二区三区| 激情综合网激情| 国产精品99久久久久| 岛国精品一区二区| 欧美bbbxxxxx| 国产在线成人| 亚洲一区二区三区涩| 国精产品一区一区三区mba视频| 日韩一区有码在线| 中文字幕综合网| 一片黄亚洲嫩模| 日本视频在线一区| 国产精品一区三区| 99久久国产综合精品色伊| 国模吧视频一区| 亚洲综合电影一区二区三区| 欧美图片一区二区三区| 日韩视频免费观看高清完整版在线观看| 欧美老肥妇做.爰bbww视频| 精品88久久久久88久久久| 国产精品人妖ts系列视频| 亚洲免费观看高清完整版在线观看| 亚洲电影在线播放| 久久精品国产在热久久| 成人aa视频在线观看| 香蕉久久夜色精品国产使用方法| 日韩理论片一区二区| 午夜在线电影亚洲一区| 国产精品一色哟哟哟| 欧美日韩在线精品| 久久中文精品| 欧美精品一区二区三区蜜臀| 亚洲综合小说图片| 国产激情视频一区二区在线观看| 麻豆av福利av久久av| 欧美国产一区在线| 一区视频在线播放| 天堂在线一区二区| 福利一区福利二区| 一本色道久久综合亚洲精品不卡 | 国产精品亚洲一区二区三区在线| 99久久免费精品高清特色大片| 1024成人| 在线电影院国产精品| 国产精品福利一区| 激情丁香综合五月| 亚洲高清不卡| 精品国产成人系列| 亚洲电影一级片| 欧美久久一区| 欧美日韩大陆在线| 亚洲主播在线观看| 99国产欧美久久久精品| 色吊一区二区三区| 亚洲欧洲日韩一区二区三区| 韩日欧美一区二区三区| 99热在线精品观看| 久久久久久亚洲综合影院红桃| 免费成人在线影院| 在线 亚洲欧美在线综合一区| 日韩精品在线一区| 日韩av网站在线观看| 亚洲精品黄色| 久久久影院官网| 国产成人午夜精品5599| 色婷婷久久99综合精品jk白丝| 国产精品久久久久久亚洲毛片| 国产99精品国产| 在线观看日韩av先锋影音电影院| 日韩一区日韩二区| 午夜精品亚洲| 日韩精品一区二区三区swag| 蜜臀99久久精品久久久久久软件| 99成人在线| 国产精品欧美综合在线| 成人午夜视频网站| 91精品国产免费| 精品一区二区av| 欧美亚洲一区二区在线| 日韩成人免费看| 久久久www| 亚洲国产cao| 美女精品在线观看| 亚洲成人激情av| 国产欧美在线| 亚洲一区二区三区小说| 亚洲韩日在线| 一区二区三区在线不卡| 激情久久五月| 亚洲三级在线观看| 伊人精品在线| 亚洲激情图片一区| 国产欧美日韩伦理| 亚洲一区视频在线观看视频| 国产亚洲毛片| 亚洲一区二区三区免费视频| 一本色道久久综合一区| 一区二区三区不卡视频| 国产区欧美区日韩区| 一区二区三区四区在线免费观看| 国产日韩1区 | 欧美日韩喷水| 18涩涩午夜精品.www| 亚洲日本欧美在线| 亚洲国产综合视频在线观看| 一本到三区不卡视频| 久久99精品久久久久久久久久久久 | 伊人蜜桃色噜噜激情综合| 亚洲欧美日韩成人高清在线一区| 99伊人成综合| 日本亚洲三级在线| 欧美一区二区三区视频在线观看| 成人综合婷婷国产精品久久免费| 久久久噜噜噜久久中文字幕色伊伊| 欧美激情第8页| 一区二区三区加勒比av| 色综合久久久久综合体| 国产一区二区按摩在线观看| 精品欧美一区二区三区精品久久| 欧美日韩一区二区三区在线视频| 樱花影视一区二区| 欧美日韩mp4| 91看片淫黄大片一级在线观看| 国产精品私人影院| 久久深夜福利| 成人小视频免费在线观看| 亚洲欧美欧美一区二区三区| 久久精品一区二区三区中文字幕| 高清在线观看日韩| 国产精品久久99| 在线看国产一区二区| www.久久久久久久久| 亚洲一区中文日韩| 欧美大黄免费观看| 亚洲一区二区在线看| 国产成人免费视频一区| 亚洲三级免费观看| 欧美老女人第四色| 亚洲国产欧美不卡在线观看| 久久99精品久久久久久| 日本一区二区三区高清不卡| 色噜噜偷拍精品综合在线| 99麻豆久久久国产精品免费| 亚洲综合色噜噜狠狠| 日韩欧美一区二区视频| 国产精品hd| 国产精品一区二区视频| 亚洲色图视频网| 欧美一区二区二区| 国产日韩欧美一区| www.在线欧美| 蜜臂av日日欢夜夜爽一区| 国产精品视频九色porn| 在线视频一区二区免费| 欧美网站在线| 国产经典欧美精品| 午夜成人免费视频| 国产精品久久久久久久第一福利 | 午夜成人免费视频| 中文字幕精品在线不卡| 这里只有精品电影| 久久精品国产第一区二区三区最新章节| 成人18精品视频| 麻豆成人在线观看| 一区二区三区.www| 国产精品免费丝袜| 日韩欧美亚洲一区二区| 精品视频在线免费看| 国产精品制服诱惑| 欧美精品午夜| 成人毛片在线观看| 国产主播一区二区三区| 日韩国产欧美视频| 亚洲在线中文字幕| 综合色天天鬼久久鬼色| 日本一区二区三区在线观看| 日韩欧美专区在线| 欧美精品亚洲二区| 欧美亚洲国产怡红院影院| 久久国产精品一区二区三区四区| 狠狠爱成人网| 欧美日韩亚洲一区在线观看| 色综合天天天天做夜夜夜夜做| 高清久久久久久| 成人免费视频网站在线观看| 国产一区不卡精品| 国产一区二区三区视频在线播放| 蜜臀av在线播放一区二区三区| 亚洲成人综合在线| 亚洲午夜影视影院在线观看| 一区二区三区中文在线观看|