返回列表 发帖
查看: 2837|回复: 5

[求助] 网上说的这个 UC 安全问题到底要不要修复,官方目前未修改

32

主题

149

回帖

295

积分

炉火纯青

贡献
0 点
金币
97 个
发表于 2022-1-1 10:54:55 | 查看全部 |阅读模式
Discuz! X3.4 X3.3 UC(/uc_server/data/tmp)上传执行漏洞修复 (阿里云热修复补丁):
介绍:在Discuz中,uc_key是UC客户端与服务端通信的通信密钥,discuz中的/api/uc.php存在代码写入漏洞,导致黑客可写入恶意代码获取uckey,最终进入网站后台,造成数据泄漏。

漏洞名称:
Discuz uc.key泄露导致代码注入漏洞

站长报告:已有网站中招后/uc_server/data/tmp被上传shell

补丁效果:目前已排除风险。

站长报告漏洞文件路径:/api/uc.php

手工修复方案:
编辑:
/api/uc.php
查找:(39行)
require_once '../source/class/class_core.php';
复制代码
修改为:
require_once '../source/class/class_core.php'; if (method_exists("C","app")) { $discuz = C::app(); $discuz->init(); }
复制代码


查找:(273行)
function updateapps($get, $post) {
复制代码
修改为:
function updateapps($get, $post) { if($post['UC_API']) { $post['UC_API'] =addslashes($post['UC_API']); }
复制代码


提示:千万别信dz应用中心的那个谁"无视阿里云,很早很早以前就修复了",阿里云安骑士专业版提供的修复方案,放心使用。

我知道答案 回答被采纳将会获得1 贡献 已有5人回答
回复

使用道具 举报

2

主题

1410

回帖

2043

积分

应用开发者

啦啦啦~

贡献
55 点
金币
320 个
发表于 2022-1-1 14:10:59 | 查看全部
https://gitee.com/Discuz/DiscuzX/issues/ICA2J
根据这个,2017年就修复过了。最近又修复了点别的,如果您还没升级今年11月的版本建议直接升级20211231版本就行了。
回复

使用道具 举报

32

主题

149

回帖

295

积分

炉火纯青

贡献
0 点
金币
97 个
 楼主| 发表于 2022-1-1 15:58:37 | 查看全部
老周部落 发表于 2022-1-1 14:10
https://gitee.com/Discuz/DiscuzX/issues/ICA2J
根据这个,2017年就修复过了。最近又修复了点别的,如果您 ...

好的,谢谢老周朋友!
回复

使用道具 举报

50

主题

2301

回帖

3万

积分

管理员

贡献
41 点
金币
28579 个
发表于 2022-1-1 18:24:13 | 查看全部
提示:千万别信dz应用中心的那个谁"无视阿里云,很早很早以前就修复了",阿里云安骑士专业版提供的修复方案,放心使用。

不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来危言耸听,不知道起源于何处……
回复

使用道具 举报

324

主题

1350

回帖

1860

积分

已臻大成

贡献
12 点
金币
8 个
发表于 2022-1-1 21:51:06 来自手机 | 查看全部
Killer 发表于 2022-1-1 18:24
不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来 ...

安骑士我都卸载了,没什么用还占用进程和内存,特别进程占的高的离谱,屏蔽阿里安骑士和屏蔽阿里ip后,进程再也没高过
回复

使用道具 举报

32

主题

149

回帖

295

积分

炉火纯青

贡献
0 点
金币
97 个
 楼主| 发表于 2022-1-2 19:39:29 | 查看全部
Killer 发表于 2022-1-1 18:24
不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来 ...

转帖的网上的,谢谢答疑!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

  • 关注公众号
  • 有偿服务微信
  • 有偿服务QQ

手机版|小黑屋|Discuz! 官方交流社区 ( 皖ICP备16010102号 |皖公网安备34010302002376号 )|网站地图|star

GMT+8, 2025-4-26 09:54 , Processed in 0.045892 second(s), 8 queries , Redis On.

Powered by Discuz! W1.0 Licensed

Cpoyright © 2001-2025 Discuz! Team.

关灯 在本版发帖
有偿服务QQ
有偿服务微信
返回顶部
快速回复 返回顶部 返回列表