Discuz教程网

[已解决]360检测提示Discuz X2/2.5弱口令破解漏洞,Flash配置不当漏洞

 关闭 [复制链接]
authicon 星火燎原 发表于 2013-3-4 17:55:34 | 显示全部楼层 |阅读模式
360检测的,应该都是这个的,之前都没有的呢
经过360检测发现两个问题,一个是弱口令问题,一个就是Flash配置不当漏洞,我是2.5的,从2.1号的版本升级到这个2.22日最新版本,求官方解决
360截图20130304175255834.jpg


360给出的说明:
Discuz!X2/2.5弱口令破解漏洞
漏洞类型:其他
所属建站程序:Discuz
所属服务器类型:通用
所属编程语言:PHP
描述:在开启登录验证码的情况下,可绕过登录验证码测试弱口令。GET直接提交即可登录。
危害: 存在漏洞可能导致,网站部分弱口令用户的账号被盗,导致用户信息泄露,并被利用传播恶意广告等信息,给用户和网站造成不好的影响,造成不必要的损失。

解决方案:
官方更新下载:
  1. Discuz! x2 :http://www.discuz.net/thread-2168918-1-1.html
  2. Discuz! x2.5:http://www.discuz.net/thread-2744369-1-1.html
复制代码

Flash配置不当漏洞描述:目标存在Flash配置不当漏洞

1.Flash配置不当导致其它用户可以跨域访问其它的信息

2.Flash安全策略配置,形如:

(这里空的)

//此处配置成全域,即允许任意域访问,导致跨域访问漏洞

危害:

可被用来进行跨域访问,可能会导致“跨站点伪造请求”或“跨站点跟踪”(“跨站点脚本编制”的变体)之类的攻击,从而导致其它用户的信息被非法读取。

解决方案:

修改flash安全策略,做严格限制,比如限制到网站当前域。





上一篇:N格问题
下一篇:360网站安全检测Discuz论坛出现Flash配置不当漏洞警告的处理办法
authicon dly 发表于 2013-3-4 18:09:16 | 显示全部楼层    本楼为最佳答案   
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1314学习网 ( 浙ICP备10214163号 )

GMT+8, 2025-5-2 18:29

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表