设为首页收藏本站

安而遇随-随遇而安

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
安而遇随-随遇而安 首页 资讯 查看内容

乌云曝Discuz!重大漏洞 可在用户浏览器执行任意JS代码

2015-11-7 11:08| 发布者: 随便、先森。| 查看: 1504| 评论: 0|来自: 乌云

摘要: 11月4日中午(12:04),乌云平台收到白帽子@jannock 提交的一个Discuz!安全漏洞(编号:WooYun-2015-151687),类型为XSS跨站脚本攻击。白帽子发现,Discuz!程序(X2.5、X3.*)的帖子正文部分存在存储型XSS漏洞,可 ...
11月4日中午(12:04),乌云平台收到白帽子@jannock 提交的一个Discuz!安全漏洞(编号:WooYun-2015-151687),类型为XSS跨站脚本攻击。

白帽子发现,Discuz!程序(X2.5、X3.*)的帖子正文部分存在存储型XSS漏洞,可在用户的浏览器端执行任何JS代码。当前最新版X3.2亦受影响。

该漏洞需要Discuz!某功能支持,不过官方最新版本是默认开启的。而且白帽子已经在国内某知名电商社区复现。值得庆幸的是漏洞触发有限定条件,低等级用户无法使用,只能通过论坛中的老用户账号发起。

Discuz!是国内最大的社区建站程序,几乎覆盖国内绝大部分论坛、社区。现在最常见的版本是X系列。

乌云已第一时间将漏洞信息报告给Discuz!,目前官方已确认,并表示会尽快修复。建议Discuz!用户近期可关注程序安全更新,并及时跟进修复。



漏洞编号:WooYun-2015-151687
乌云相关漏洞介绍的地址:http://www.wooyun.org/bugs/wooyun-2015-0151687#rd

鲜花

握手

雷人

路过

鸡蛋

最新评论

  • 解决 Wn10无法连接 蓝牙耳
  • Python之Selenium知识总结
  • 2万字带你了解Selenium全攻
  • 解决网站网页不能复制,不
  • 我对ddos攻击的见解以及ufo
论坛精选
分享个ddos网页端反射攻击的API源码
分享个ddos网页端反
先上图 实测源码没问题 API服务器需要安装SSH2扩展库 其他的按照源码里的注释配置
NTP放大反射DDOS攻击扫描教程,放大列表扫描教程
NTP放大反射DDOS攻
NTP放大反射DDOS攻击扫描教程,放大列表扫描教程 图上是国外测的 本文实测 能有二三
返回顶部