传SupeSite7.0现漏洞 官方建议版本升级为7.5

  今日discuz官方论坛有会员爆出猛料——ss7.0存在高危漏洞!任何人可以修改别人的文章,这意味着,您可以在别人网站上添加任意内容!反之,何人都可以修改您网站的内容!!更别说放一点加载木马之类的东东。

  绿色de收藏/站长按照流传的方法进行测试,发现的确可以随意修改任意资讯文章。为了避免您的网站遭到恶意入侵,请按照下面的非官方解决方法进行程序修补:

  办法1、关闭网站自动审核的功能,可防止被恶意修改后的文章在前台显示出来。但仍然无法阻止文章被他人恶意修改,且无法恢复。此方法不用修改任何源码。

  办法2、修改admin/admin_spacenews.php的代码,此方法可以禁止别人的入侵。

  首先找到:

  if($thevalue) {

  然后在添加一段代码,修改后变成:

以下为引用的内容:

if($thevalue) { if (($isuid) && ($_SGLOBAL['supe_uid'] != $thevalue['uid']) && ($_GET['op'] == ‘edit’)) { showmessage(’submit_invalid_error’); }

  据悉, 康盛创想官方目前已安排技术人员跟进此问题,确认是否有此漏洞,同时,康盛创想官方工作人员表示,希望广大站长升级至7.5版本,做好版本维护工作也是保障网站安全的必要因素之一。

  本文由http://blog.lvse.de站长供稿。

时间: 2024-10-13 21:31:49

传SupeSite7.0现漏洞 官方建议版本升级为7.5的相关文章

北京96106电召平台现漏洞 官方:运营期需磨合

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 前晚,乘客林女士通过"96106"预约出租车成功,但2小时内无人与其联系,她取消了预约.此后半小时,她接到多名的哥来电和40条短信,林女士无奈"约车不成,反被骚扰". 昨天,这些的哥称,他们均抢单成功,但系统仍在反复播报这条信息.对此,交通部门表示,目前该电召平台仍处于磨合阶段,存在一些问题,请广大市民

Oracle现使用CVSS 3.0对漏洞进行评级

Oracle今年4月关键补丁更新(Critical Patch Update)涉及多款产品中的136个漏洞,其中最大的变化是切换到通用安全漏洞评分系统3.0版本或者说CVSSv3,该版本可更准确反映漏洞带来的影响. Oracle公司在其补丁公告中指出,这个关键补丁更新中的漏洞同时使用3.0和2.0版本的通用安全漏洞评分系统来评分,但未来CPU和安全警报将仅使用CVSS 3.0评分. Tripwire公司漏洞和披露研究小组(VERT)经理Tyler Reguly表示,转到CVSS 3.0可能是本月

无线网络现漏洞 信息泄露风险大增

本文讲的是无线网络现漏洞 信息泄露风险大增,近日,深圳两家国内市场主流的无线设备厂家被曝所生产的某些型号及批次的无线路由器存在WPS(Wi-Fi Protected Setup,无线保护设置)无线安全漏洞,用户如果使用了这些产品的默认安全设置,则其无线网络的加密密码可以被轻松猜解,信息泄露的大门也随之洞开. WPS是Wi-Fi联盟于2007年发布的一个认证,目的是让用户可以通过"一键化设定"的简单方式来设定无线网络装置,并保证具备一定的安全性.WPS通常使用PIN码作为无线网络的默认密

三星S4曝短信欺诈漏洞 专家建议暂时关闭三星“云备份”组件

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近日,三星"大当家"GalaxyS4手机被曝存在一个高危短信欺诈漏洞,恶意软件能够利用漏洞发送扣费短信,并在手机收件箱中伪造任意内容的短信.彩信,使受害者处于面临被欺诈和恶意扣费的风险.目前,最先发现该漏洞的360手机卫士已经通知三星官方,并已发布新版提供临时安全解决方案以封堵漏洞,建议三星S4用户尽快下载更新,并警惕手机

在线密码管理器LastPass遭入侵 官方建议修改主密码

LastPass致用户:请更改你的主密码,并立即启用双因素身份验证! 作为当前全球最热门的密码保管服务之一,LastPass公司周一警告称,攻击者攻破了运行公司密码管理服务的设备,并盗取了用户的受保护密码及其他敏感的数据.这是在过去四年中该服务器第二次发生数据泄露情况. LastPass用户数据泄露 LastPass CEO Joe Siegrist在博客中写道:总之,未知的攻击者获得了用户哈希密码.加密加盐.密码提示以及电子邮箱地址.他强调没有证据显示攻击者能够进入存放用户纯文本密码的地方.因

游戏安全资讯精选 2017年第十五期:网络安全人才短缺是安全事件的根源,游戏行业为典型;点评最新十大Web安全隐患;MongoDB最新漏洞缓解建议

[最新活动]棋牌游戏用户五大DDoS优惠防护.点击查看原文 点评:游戏行业内,2016年,全球有记录的DDoS峰值已近600G,300G以上的DDoS攻击,在游戏行业内已经毫不稀奇. 为什么游戏会是DDoS攻击的重灾区呢?这里说几点主要的原因. 首先是因为游戏行业的攻击成本低廉,是防护成本的1/N,攻防两端极度不平衡.随着攻击方的打法越来越复杂.攻击点越来越多,基本的静态防护策略无法达到较好的效果,也就加剧了这种不平衡. 其次,游戏行业生命周期短.一款游戏从出生,到消亡,很多都是半年的时间,如果

在SupeSite7.0资讯首页如何显示子分类信息

SupeSite 7.0是http://www.aliyun.com/zixun/aggregation/12899.html">康盛创想(Comsenz)公司于2009年3月推出的一款社区CMS产品,作为Comsenz旗下的社区产品SupeSite 7.0 全面支持对 Discuz!.UCenter Home 的聚合功能.对于那些已经安装使用 Discuz! 和 UCenter Home 的站长来说,通过 SupeSite 7.0 可以快速搭建一个社区门户.下面笔者就详细的介绍下在Sup

详解SupeSite7.0模型导出导入功能

SupeSite 7.0是http://www.aliyun.com/zixun/aggregation/12899.html">康盛创想(Comsenz)公司于2009年3月推出的一款社区CMS产品,作为Comsenz旗下的社区产品SupeSite 7.0 全面支持对 Discuz!.UCenter Home 的聚合功能.对于那些已经安装使用 Discuz! 和 UCenter Home 的站长来说,通过 SupeSite 7.0 可以快速搭建一个社区门户. SupeSite为站长提供了

Mac OS X现漏洞,Java导致恶意攻击

Mac OS X向来对自己的安全性十分满意,很多Mac OS X的用户压根没有安装任何的反病毒等安全软件.今日据国外媒体报道,Mac OS X爆出重大安全漏洞,未来的几个月内所 有的Mac OS X用户 都有可能受到此漏洞威胁.苹果公司称JAVA是这次威胁产生的主要原因,JAVA可以用来编写跨平台的独立运行的应用程序,或运行在系统中,或者是内嵌在网页中,而Mac OS X内建的JAVA有一个严重的漏洞可能允许本地代码被远程执行.当用户访问一个含有特殊代码的恶意网站时,该漏洞可能会允许第三方代码执