开发者社区> 问答> 正文

【漏洞公告】Discuz!前台任意文件删除漏洞

2017年9月29日,流行论坛系统Discuz!被曝出一个高危漏洞,黑客可利用该漏洞通过前台登录,删除任意文件。对于使用了Discuz!系统的业务存在高安全风险。
具体漏洞详情如下:
  



漏洞编号:

漏洞名称:
Discuz!前台任意文件删除漏洞
漏洞评级:
高危
漏洞描述:
在个人信息处,恶意攻击者可通过精心构造的数据包,提交给Discuz!程序,导致任意文件删除。
漏洞利用条件和方式:
网站使用Discuz!搭建,并且软件版本在受影响范围内。
漏洞影响范围:
Discuz!X2.5-3.4版本
漏洞检测:
开发人员检查使用的Discuz!系统是否在受影响版本范围内。
漏洞修复建议(或缓解措施):
  • Discuz!官网未发布新的版本修复该漏洞,但已经更新问题spacecp_profile.php文件,用户可以根据业务自身业务情况更新该文件。
  • 云盾安骑士已支持该漏洞的检测,您可以通过云盾安骑士检测和修复该漏洞。
  • 云盾WAF已支持防御该漏洞,您可以选用云盾WAF进行防御。

情报来源:
  • https://gitee.com/ComsenzDiscuz/DiscuzX/blob/master/upload/source/include/spacecp/spacecp_profile.php



展开
收起
正禾 2017-09-30 21:40:17 6271 0
0 条回答
写回答
取消 提交回答
问答排行榜
最热
最新

相关电子书

更多
代码未写,漏洞已出 立即下载
代码未写,漏洞已出——谈谈设计不当导致的安全问题 立即下载
低代码开发师(初级)实战教程 立即下载

相关实验场景

更多