Twelve_个人页

Twelve
个人头像照片
11
0
0

个人介绍

暂无个人介绍

擅长的技术

  • 数据库
获得更多能力
通用技术能力:

暂时未有相关通用技术能力~

云产品技术能力:

暂时未有相关云产品技术能力~

阿里云技能认证

详细说明
暂无更多信息

2026年08月

  • 08.16 20:59:02
    发表了文章 2026-08-16 20:59:02

    Xiuno BBS 审计之问题:全局变量滥用,状态混乱

    本文揭示Xiuno BBS 4.0.4中131处global变量滥用问题:状态共享混乱、函数副作用不可控、单元测试难、并发易串态、重构成本高。XIUNOX版已通过依赖注入与单例封装优化修复,供二次开发参考。(239字)
  • 08.16 20:52:41
    发表了文章 2026-08-16 20:52:41

    Xiuno BBS 审计之问题:缓存默认走 MySQL,性能风险

    本文揭示Xiuno BBS 4.0.4默认缓存配置为MySQL表缓存的严重架构缺陷:缓存层退化为数据库读写,反而加重负载,且业务代码被迫感知缓存实现。XIUNOX版本已修复,默认改用YAC/APC内存缓存,并解耦缓存逻辑。供开发者参考优化。
  • 08.16 20:43:02
    发表了文章 2026-08-16 20:43:02

    Xiuno BBS 审计之问题:缺 utf8mb4,Emoji 乱码

    本文揭示Xiuno BBS 4.0.4因默认使用MySQL `utf8`(实为utf8mb3)导致Emoji及生僻字入库截断或报错的问题。XIUNOX已修复,含配置、建表、驱动全面升级至`utf8mb4`,供基于4.0.4二次开发的站长与开发者参考。(239字)
  • 08.16 20:27:47
    发表了文章 2026-08-16 20:27:47

    Xiuno BBS 审计之问题3:未初始化变量访问抛错

    本文揭示Xiuno BBS 4.0.4在PHP 8.0+下的兼容性问题:多处未判空即访问数组键,导致Warning或TypeError致命错误。涵盖user、thread、post等核心路由及index入口,影响日志、白屏与插件兼容。XIUNOX已修复,供开发者参考升级。
  • 08.16 20:20:02
    发表了文章 2026-08-16 20:20:02

    Xiuno BBS 审计之问题1:mysql_* 扩展移除,PHP8 致命错误

    Xiuno BBS 4.0.4 因大量使用已废弃的 `mysql_*` 函数,在 PHP 7.0+(尤其是 PHP 8)下触发致命错误,导致数据库连接、安装等功能完全失效。本文详析问题根源、源码证据及修复方案,供开发者升级或维护参考。(239字)

2026年07月

  • 07.15 17:21:32
    发表了文章 2026-07-15 17:21:32

    Xiuno BBS 审计之问题15:PHP 8下SMTP 的功能不可用

    本文揭示Xiuno BBS 4.0.4中PHPMailer兼容类因使用已移除的`each()`函数,在PHP 8.0+下触发Fatal Error,导致邮件功能全面失效。文中定位3处问题代码,并提供`foreach`替换方案及升级建议,供开发者快速修复兼容性问题。(239字)
  • 07.15 17:16:27
    发表了文章 2026-07-15 17:16:27

    Xiuno BBS 审计之问题14:依赖XXTEA 弱加密算法的鉴权令牌可被伪造

    本文分享了Xiunox版本重构审计中发现的问题,该问题已在新版本中修复,供基于xiunobbs4.0.4版本开发者和站长参考。核心加密函数xn_encrypt/xn_decrypt在未加载xiuno.so时回退到纯PHP实现的XXTEA算法,该算法非现代标准,存在密钥派生弱、密文无完整性校验等问题。密钥派生仅md5,密文可被篡改,影响bbs_token、bbs_admin_token等鉴权令牌,存在身份伪造风险。修复建议改用现代AEAD算法,使用HKDF/PBKDF2进行密钥派生,并增加随机IV与认证标签及MAC校验,同时强制随机生成auth_key。
  • 07.15 17:10:36
    发表了文章 2026-07-15 17:10:36

    Xiuno BBS 审计之问题13:管理员发帖 doctype=0 时存储型 XSS

    Xiuno BBS 4.0.4存在高危存储型XSS漏洞:管理员发HTML帖(doctype=0)时,内容绕过htmlspecialchars及xn_html_safe过滤直入库,前台模板裸echo输出,可执行任意脚本,窃取token、劫持账号。(239字)
  • 07.15 16:57:09
    发表了文章 2026-07-15 16:57:09

    Xiuno BBS 审计之问题12:HTTPS 请求关闭 SSL 证书校验,存在中间人攻击风险

    Xiuno BBS 4.0.4 的 `https_post()` 函数禁用SSL证书校验(`CURLOPT_SSL_VERIFYPEER=0`),仅验证主机名,导致HTTPS通信易遭中间人攻击,插件下载、远程图片抓取等场景可被劫持并执行RCE。XIUNOX已修复,供4.0.4维护者参考。(239字)
  • 07.15 16:18:14
    发表了文章 2026-07-15 16:18:14

    Xiuno BBS 审计之问题10:后台 phpinfo() 暴露完整服务器环境信息

    Xiuno BBS 4.0.4 后台存在 `phpinfo()` 接口(`admin-index-phpinfo.htm`),无 CSRF 防护,可被诱导触发。该接口直接输出完整 PHP 环境信息,泄露绝对路径、PHP 版本、`disable_functions`、`bbs_admin_token` 等敏感数据,属中高危信息泄露风险。(239字)
  • 07.11 18:26:07
    发表了文章 2026-07-11 18:26:07

    Xiuno BBS 审计之问题02:后台用户搜索可能造成严重性能 DoS

    该漏洞存在于XiunoBBS 4.0.4后台用户/主题搜索功能中:用户输入的`$keyword`未经校验直接拼入SQL,仅依赖`addslashes()`转义,存在宽字节SQL注入(GBK下可绕过)、LIKE通配符注入(导致全表扫描DoS)及列名注入风险,属高危漏洞。
  • 发表了文章 2026-08-16

    Xiuno BBS 审计之问题:全局变量滥用,状态混乱

  • 发表了文章 2026-08-16

    Xiuno BBS 审计之问题:缓存默认走 MySQL,性能风险

  • 发表了文章 2026-08-16

    Xiuno BBS 审计之问题:缺 utf8mb4,Emoji 乱码

  • 发表了文章 2026-08-16

    Xiuno BBS 审计之问题1:mysql_* 扩展移除,PHP8 致命错误

  • 发表了文章 2026-08-16

    Xiuno BBS 审计之问题3:未初始化变量访问抛错

  • 发表了文章 2026-07-15

    Xiuno BBS 审计之问题15:PHP 8下SMTP 的功能不可用

  • 发表了文章 2026-07-15

    Xiuno BBS 审计之问题14:依赖XXTEA 弱加密算法的鉴权令牌可被伪造

  • 发表了文章 2026-07-15

    Xiuno BBS 审计之问题13:管理员发帖 doctype=0 时存储型 XSS

  • 发表了文章 2026-07-15

    Xiuno BBS 审计之问题12:HTTPS 请求关闭 SSL 证书校验,存在中间人攻击风险

  • 发表了文章 2026-07-15

    Xiuno BBS 审计之问题10:后台 phpinfo() 暴露完整服务器环境信息

  • 发表了文章 2026-07-11

    Xiuno BBS 审计之问题02:后台用户搜索可能造成严重性能 DoS

正在加载, 请稍后...
滑动查看更多
正在加载, 请稍后...
暂无更多信息
正在加载, 请稍后...
暂无更多信息