五月综合缴情婷婷六月,色94色欧美sute亚洲线路二,日韩制服国产精品一区,色噜噜一区二区三区,香港三级午夜理伦三级三

您現(xiàn)在的位置: 365建站網(wǎng) > 365文章 > Discuz! X3.4 X3.3 UC(/uc_server/data/tmp)上傳執(zhí)行漏洞修復(fù)的方法

Discuz! X3.4 X3.3 UC(/uc_server/data/tmp)上傳執(zhí)行漏洞修復(fù)的方法

文章來源:365jz.com     點擊數(shù):2104    更新時間:2020-04-11 17:19   參與評論

Discuz! X3.4 X3.3 UC(/uc_server/data/tmp)上傳執(zhí)行漏洞修復(fù) (阿里云熱修復(fù)補丁): 

image.png

介紹:在Discuz中,uc_key是UC客戶端與服務(wù)端通信的通信密鑰,discuz中的/api/uc.php存在代碼寫入漏洞,導(dǎo)致黑客可寫入惡意代碼獲取uckey,最終進(jìn)入網(wǎng)站后臺,造成數(shù)據(jù)泄漏。 

漏洞名稱: 
Discuz uc.key泄露導(dǎo)致代碼注入漏洞 

站長報告:已有網(wǎng)站中招后/uc_server/data/tmp被上傳shell 

補丁效果:目前已排除風(fēng)險。 

站長報告漏洞文件路徑:/api/uc.php 

手工修復(fù)方案: 
編輯: 
/api/uc.php 
查找:(39行) 

require_once '../source/class/class_core.php';


修改為: 

require_once '../source/class/class_core.php'; 
if (method_exists("C", "app")) { $discuz = C::app(); $discuz->init(); }




查找:(273行) 
function updateapps($get, $post) { 
修改為: 

function updateapps($get, $post) { 
    if($post['UC_API']) { $post['UC_API'] = addslashes($post['UC_API']); 
}



如對本文有疑問,請?zhí)峤坏浇涣髡搲瑥V大熱心網(wǎng)友會為你解答??! 點擊進(jìn)入論壇

發(fā)表評論 (2104人查看,0條評論)
請自覺遵守互聯(lián)網(wǎng)相關(guān)的政策法規(guī),嚴(yán)禁發(fā)布色情、暴力、反動的言論。
昵稱:
最新評論
------分隔線----------------------------

其它欄目

· 建站教程
· 365學(xué)習(xí)

業(yè)務(wù)咨詢

· 技術(shù)支持
· 服務(wù)時間:9:00-18:00
365建站網(wǎng)二維碼

Powered by 365建站網(wǎng) RSS地圖 HTML地圖

copyright © 2013-2024 版權(quán)所有 鄂ICP備17013400號