Discuz! X 曝出高风险安全漏洞,请各位站长尽快修复

近日,Discuz! 安全中心监测到一个UCenter的高风险安全问题,它会导致部分站点无法正确统计登录失败次数,通过特殊配置或设计的程序可以通过无限次数破解密码的方式非法控制账号,以致站点存在被密码爆破的风险。Discuz! 提醒广大站长尽快升级 Discuz! X 到最新版,以修复此安全漏洞。

漏洞详情

在 Discuz! X3.2 Release 20141225 版本以及同期发布的 UCenter 软件中,开发了一个部分生效的 “允许用户登录失败次数” 功能,但此功能未完整开发之后仅仅注释了界面上的功能项,后续版本也没有继续开发,导致部分站点的 login_failedtime 在 UCenter 后台基本设置处保存时被设置成 0 ,而由于不同功能项对 0 的处理方式有差异导致系统内对此情况的处理手段是不记录登录失败次数而在提示信息中固定返回 4 次,导致漏洞发生,所以如果你的网站输错密码不管多多少次都提示还可以尝试4次,那么请立即更新修复。

Discuz! X安装时,默认不会触发这个漏洞,只有当管理员进入UCenter,设置保存UCenter设置时,才会导致 login_failedtime 被设置为0,从而触发漏洞。

影响版本

Discuz! X 2014年12月25日 至 2021年6月28日 之间的所有版本(X3.2、X3.3、X3.4、X3.5),单独使用UCenter的用户请参照上述日期比对文件。

您可以到应用中心下载“2021年6月新漏洞专项检测修复工具”,查看自己的站点是否已受到了影响。

修复建议

1. 目前官方已修复该漏洞,建议受影响的用户尽快升级至最新版本 Discuz!  X3.4 20210630 :https://gitee.com/Discuz/DiscuzX/attach_files
2. 无法升级最新版本的用户,可以先运行“2021年6月新漏洞专项检测修复工具”修复出错的数据,并参考 https://gitee.com/Discuz/DiscuzX/pulls/1092 修改站点文件。

【备注】:建议您在升级前做好数据备份工作,测试并评估业务运行状况,避免出现意外。

升级方法

1、Discuz! X3.4全新安装教程 :https://www.dismall.com/thread-77-1-1.html

2、Discuz!  X3.4 自身升级:https://www.dismall.com/thread-9663-1-1.html

直接覆盖文件即可,建议用增量补丁包,升级到 X3.4 20210630。

3、补丁包升级方法:

1. 根据原有的语言版本下载升级包;

2. 解压缩,将目录中的文件上传至服务器,覆盖旧文件(操作前建议备份网站);

3. 使用创始人身份进入后台更新缓存。

相关推荐

Discuz! X3.4 升级至 Discuz! X3.5 详细教程

每次登录后台,看到系统提示“Discuz! X3.4  已停更,无重大漏洞的情况下,将不再更新 X3.4 版本,请使用 Discuz!  X3.5”,就想抽个时间更新升级下。想到升级的麻烦和风险,觉得目前网站一切都还正常,就一直拖着没升级。 趁着今天周末休息,终于下定决心将 Discuz! X3.4 升级至 Discuz! X3.5 。发现升级原来并不难,按图 ...

WordPress 网站访问时经常会跳转至无关网站怎么办?

近段时间以来,我的一个用 WordPress 程序搭建的网站,在电脑端访问时经常会跳转至机器人验证页面,有时会提示安装浏览器插件,阻止恶意代码的访问,而在手机端访问,则是跳转到一些毫无关联的网站,有时是购物网站,有时中介网站,导致将文章页分享给朋友时经常打不开。 经明月登楼分析认为,是网站被入侵,被注入了恶 ...

烦,现在 PC 端软件登录也离不开手机

真的是很久没有使用 QQ 了,包括轻聊版的 QQ,更方便办公的 TIM。现在基本上办公用浙政钉,聊天用微信。 这不,今天在 PC 端登录 TIM 时,非得安全验证不可。试了几种方式,一定要手机才行。这让我有点犯拗:就不能顺顺当当地让人用个电脑程序吗? 我的 TIM 是记住密码,自动登录的,可能是太久没有登录了,估计有3个月 ...

如何解决更新 WordPress 需要访问您网页服务器的权限问题?

网站提示有 WordPress 更新可用,但在线更新时却提示:要执行请求的操作,WordPress需要访问您网页服务器的权限。请输入您的 FTP 登录凭据以继续。 我输入 FTP 登录用户名和密码,网页无响应。我猜测会否主机名错误了,就填写了 FTP 地址,仍然是错误的。 网络搜索了一下,有网友遇到相同问题,给出的解决办法是,在 Wor ...