安全公告:Discuz! 存在 SQL 注入漏洞,会员可任意提升权限(2006年8月28日)

上一篇 / 下一篇  2006-10-29 23:23:25

查看( 1300 ) / 评论( 43 )
原帖地址:http://www.freediscuz.net/bbs/viewthread.php?tid=1078
2L4O8q)Jrc0
*i3t1hp%Aims0

安全公告:Discuz! 存在 SQL 注入漏洞,会员可任意提升权限SupeSite/X-Space官方站-^ `1N*H-r;K!G:YR


w(I%L\&vY FZ4{0漏洞说明
7W ZN`:i\ Q7a0==============================================SupeSite/X-Space官方站 l+[B+S]:I/F S
【漏洞类型】:  SQL 注入SupeSite/X-Space官方站i:s.`2`/~
【危险等级】SupeSite/X-Space官方站_ L|c1U:nt8C4_\r
【涉及版本】:Discuz! 4.0.0 Discuz! 4.1.0SupeSite/X-Space官方站]OD[6fJ+h9a E3Y
【漏洞描述】SupeSite/X-Space官方站0XyL!mx+a^
          此漏洞源于新近发现的 PHP5 GPC 过滤错误,具体内容可参见 xfocus.net 安全焦点SupeSite/X-Space官方站F.LU'L.v*yYI
          由于 Discuz! 对于$_SERVER 数据没有进行严格过滤,可导致用户使用特殊工具伪造非法数据并注入 SQL 语句,获取论坛管理员权限。SupeSite/X-Space官方站 sz%_V b%M
          虽然 PHP 此漏洞仅仅限于 PHP5 版本的服务器环境,但是经过 Freediscuz! 团队成员测试, PHP4 用户同样受到此漏洞威胁,且经过测试,此漏洞亦威胁 PHPWIND 论坛程序。提醒广大论坛管理员尽快进行漏洞修补。
U/AG:@{2XK0          经过测试,以下Discuz!用户不受此漏洞影响
t.r3P;xw,RT0         使用过 0801 补丁 的用户不受影响
&sH Jc't0         全新安装 Discuz!_4.1.0_SC_GBK 0810 FD修补版 的用户以及 Lite Beta 2 用户不受影响
9]#~^~%v q1vJY0   
z.V*Oi U7s;g0          Discuz! 5.0 RC1, RC2 用户不受影响
C3am@$Z0
-bk,q(}] C-A@!C0修补办法SupeSite/X-Space官方站6Y(Hqgn I(zB
        
CQ3@&J"b:R0          尽快升级论坛至 Discuz! 5.0 RC2。
!}!hg2i7}(^%tJA N0         对于不想进行论坛升级的用户,请使用本站发布的 Discuz! 4.1.0 补丁
GC1Ui O)K&XC(R0          全新安装用户可以下载 Discuz! 5.0 RC2 或者 Discuz!_4.1.0_SC_GBK 0810 FD修补版
8UP;E V4P\0备注说明
[ KL v?N{0          由于该漏洞属于高危险级别的安全漏洞,且涉及用户数量较大,为保证多数用户的安全和利益,我们决定不公布修补该漏洞的手工方法,以免被他人利用。Freediscuz 亦不会公布具体攻击办法和漏洞细节,有此意向的用户请勿骚扰 Freediscuz Team 成员。SupeSite/X-Space官方站K-\f]ws
SupeSite/X-Space官方站%g;u6guB7^|h(Lw
修补下载SupeSite/X-Space官方站hgK;E*|u(o(Ti
==============================================
-o)CeSk|0补丁包下载http://www.freediscuz.net/bbs/attachment.php?aid=381SupeSite/X-Space官方站SDY'[/PQ3vIS#pO
全新安装下载http://www.freediscuz.net/bbs/viewthread.php?tid=750SupeSite/X-Space官方站I?Z5Ko9T.b
==============================================
\2T e6Z0e:A9C:ytaB(N0
7V;Y)unV%KH0
6Q!?-\v2C9b WA0FreeDiscuz! Team
*N{ k/F"r Y9Nh0A2_#e02006年8月28日SupeSite/X-Space官方站-Kx-Sdb}`

4r \!Gr$sR:N'ir0[ 本帖最后由 Clwarm 于 2006-8-28 23:19 编辑 ]

TAG:

我来说两句

(可选)

Open Toolbar