Discuz! X 曝出高风险安全漏洞,请各位站长尽快修复

近日,Discuz! 安全中心监测到一个UCenter的高风险安全问题,它会导致部分站点无法正确统计登录失败次数,通过特殊配置或设计的程序可以通过无限次数破解密码的方式非法控制账号,以致站点存在被密码爆破的风险。Discuz! 提醒广大站长尽快升级 Discuz! X 到最新版,以修复此安全漏洞。

漏洞详情

在 Discuz! X3.2 Release 20141225 版本以及同期发布的 UCenter 软件中,开发了一个部分生效的 “允许用户登录失败次数” 功能,但此功能未完整开发之后仅仅注释了界面上的功能项,后续版本也没有继续开发,导致部分站点的 login_failedtime 在 UCenter 后台基本设置处保存时被设置成 0 ,而由于不同功能项对 0 的处理方式有差异导致系统内对此情况的处理手段是不记录登录失败次数而在提示信息中固定返回 4 次,导致漏洞发生,所以如果你的网站输错密码不管多多少次都提示还可以尝试4次,那么请立即更新修复。

Discuz! X安装时,默认不会触发这个漏洞,只有当管理员进入UCenter,设置保存UCenter设置时,才会导致 login_failedtime 被设置为0,从而触发漏洞。

影响版本

Discuz! X 2014年12月25日 至 2021年6月28日 之间的所有版本(X3.2、X3.3、X3.4、X3.5),单独使用UCenter的用户请参照上述日期比对文件。

您可以到应用中心下载“2021年6月新漏洞专项检测修复工具”,查看自己的站点是否已受到了影响。

修复建议

1. 目前官方已修复该漏洞,建议受影响的用户尽快升级至最新版本 Discuz!  X3.4 20210630 :https://gitee.com/Discuz/DiscuzX/attach_files
2. 无法升级最新版本的用户,可以先运行“2021年6月新漏洞专项检测修复工具”修复出错的数据,并参考 https://gitee.com/Discuz/DiscuzX/pulls/1092 修改站点文件。

【备注】:建议您在升级前做好数据备份工作,测试并评估业务运行状况,避免出现意外。

升级方法

1、Discuz! X3.4全新安装教程 :https://www.dismall.com/thread-77-1-1.html

2、Discuz!  X3.4 自身升级:https://www.dismall.com/thread-9663-1-1.html

直接覆盖文件即可,建议用增量补丁包,升级到 X3.4 20210630。

3、补丁包升级方法:

1. 根据原有的语言版本下载升级包;

2. 解压缩,将目录中的文件上传至服务器,覆盖旧文件(操作前建议备份网站);

3. 使用创始人身份进入后台更新缓存。


历史上的今天:

相关推荐

如何解决更新 WordPress 需要访问您网页服务器的权限问题?

网站提示有 WordPress 更新可用,但在线更新时却提示:要执行请求的操作,WordPress需要访问您网页服务器的权限。请输入您的 FTP 登录凭据以继续。 我输入 FTP 登录用户名和密码,网页无响应。我猜测会否主机名错误了,就填写了 FTP 地址,仍然是错误的。 网络搜索了一下,有网友遇到相同问题,给出的解决办法是,在 Wor ...

WordPress 在线更新失败,原因竟是 cURL 组件出了错

我有更新升级程序的执念,看到有新版而不能更新,心里会特别纠结。但我的 WordPress 程序和主题、插件,近半年多来一直不能在线更新,让我特别的不爽。 之前认为是网络访问的问题,由于 wordpress.org 网站在国外,很容易会被屏蔽,使用 WP-China-Yes 插件就解决了。详见(WordPress 更新插件出现"下载失败。cURL error ...

电子书下载网站 Z-Library 真假之辨

因要找一本《程甲本红楼梦》的电子书,我就想着去世界上最大的电子书网站 Z-Library 去下载。因为某些原因,Z-Library 经常换网址,于是我就 Google 一下。 打开 Google 搜索结果的第一条内容,还是那个熟悉的界面,显示截止目前有:22,525,200 书籍,84,837,643 文章,但我想切换语言到简体中文,没找到选项,我记得是 ...

Google Chrome 浏览器紧急更新,修复 CVE-2024-4671 高危漏洞

Google Chrome 浏览器昨天获推 124.0.6367.201/202 版本更新,紧急修复了一项 CVE-2024-4671 高危漏洞,该漏洞据称已遭黑客利用,需要的用户可以点此下载最新版本。 Google 披露,他们在 5 月 7 日接收了匿名人士报告的相关漏洞,随即展开修复工作,这项 CVE-2024-4671 漏洞 CVSS 评分为 8.8,实际上是一个常见的“Use-af ...