您的位置:首页 > 其它

Discuz7.X爆注册验证码提取XSS跨站漏洞 金山、卡巴等大型论坛也无一避免

2010-03-16 12:00 330 查看
动物家园计算机安全咨询中心(www.kingzoo.com)反病毒斗士报:
2010年3月16日,凌晨接到线报说 Discuz!7.0-7.2出现注册验证码提取XSS跨站漏洞,经过有关测试证实存在。







随机点了下跟本站友情连接的站点,发现都存在这个问题。XSS跨站漏洞,其攻击手段不仅仅在于COOKIE信息获取、欺骗用户执行恶意链接。XSS跨站漏洞还可以被持久性蠕虫攻击、XSS的添加删除用户,XSS对javascript函数的劫持等等利用,希望广大站长加强防御。
截止目前,DZ官方还没有发布补丁,用户可以通过关闭注册验证码来暂时性解决这个问题,等待官方补丁。或者是在论坛开启漫游,在php关闭gpc功能。

本文出自 “木马屠夫” 博客,请务必保留此出处http://kingzoo.blog.51cto.com/246280/284253
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: