请选择 进入手机版 | 继续访问电脑版
查看: 1101|回复: 5

[求助] 网上说的这个 UC 安全问题到底要不要修复,官方目前未修改

[复制链接]

16

主题

125

帖子

245

积分

Conqueror

Rank: 3Rank: 3Rank: 3

贡献
0 点
金币
107 个
发表于 2022-1-1 10:54:55 | 显示全部楼层 |阅读模式
Discuz! X3.4 X3.3 UC(/uc_server/data/tmp)上传执行漏洞修复 (阿里云热修复补丁):
介绍:在Discuz中,uc_key是UC客户端与服务端通信的通信密钥,discuz中的/api/uc.php存在代码写入漏洞,导致黑客可写入恶意代码获取uckey,最终进入网站后台,造成数据泄漏。

漏洞名称:
Discuz uc.key泄露导致代码注入漏洞

站长报告:已有网站中招后/uc_server/data/tmp被上传shell

补丁效果:目前已排除风险。

站长报告漏洞文件路径:/api/uc.php

手工修复方案:
编辑:
/api/uc.php
查找:(39行)
require_once '../source/class/class_core.php';
复制代码
修改为:
require_once '../source/class/class_core.php'; if (method_exists("C","app")) { $discuz = C::app(); $discuz->init(); }
复制代码


查找:(273行)
function updateapps($get, $post) {
复制代码
修改为:
function updateapps($get, $post) { if($post['UC_API']) { $post['UC_API'] =addslashes($post['UC_API']); }
复制代码


提示:千万别信dz应用中心的那个谁"无视阿里云,很早很早以前就修复了",阿里云安骑士专业版提供的修复方案,放心使用。

我知道答案 回答被采纳将会获得5 金币 已有5人回答
回复

使用道具 举报

0

主题

989

帖子

1057

积分

开发者

啦啦啦~

Rank: 6Rank: 6Rank: 6

贡献
2 点
金币
33 个
发表于 2022-1-1 14:10:59 | 显示全部楼层
https://gitee.com/Discuz/DiscuzX/issues/ICA2J
根据这个,2017年就修复过了。最近又修复了点别的,如果您还没升级今年11月的版本建议直接升级20211231版本就行了。
老周博客
本人不在任何渠道提供任何付费技术支持服务, 谨防上当受骗.
回复 支持 反对

使用道具 举报

16

主题

125

帖子

245

积分

Conqueror

Rank: 3Rank: 3Rank: 3

贡献
0 点
金币
107 个
 楼主| 发表于 2022-1-1 15:58:37 | 显示全部楼层
老周部落 发表于 2022-1-1 14:10
https://gitee.com/Discuz/DiscuzX/issues/ICA2J
根据这个,2017年就修复过了。最近又修复了点别的,如果您 ...

好的,谢谢老周朋友!
回复 支持 反对

使用道具 举报

44

主题

2057

帖子

2363

积分

管理员

Rank: 9Rank: 9Rank: 9

贡献
0 点
金币
173 个
发表于 2022-1-1 18:24:13 | 显示全部楼层
提示:千万别信dz应用中心的那个谁"无视阿里云,很早很早以前就修复了",阿里云安骑士专业版提供的修复方案,放心使用。

不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来危言耸听,不知道起源于何处……
回复 支持 反对

使用道具 举报

220

主题

1133

帖子

1197

积分

King

Rank: 5Rank: 5

贡献
0 点
金币
5 个
发表于 2022-1-1 21:51:06 来自手机版 | 显示全部楼层
Killer 发表于 2022-1-1 18:24
不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来 ...

安骑士我都卸载了,没什么用还占用进程和内存,特别进程占的高的离谱,屏蔽阿里安骑士和屏蔽阿里ip后,进程再也没高过
回复 支持 反对

使用道具 举报

16

主题

125

帖子

245

积分

Conqueror

Rank: 3Rank: 3Rank: 3

贡献
0 点
金币
107 个
 楼主| 发表于 2022-1-2 19:39:29 | 显示全部楼层
Killer 发表于 2022-1-1 18:24
不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来 ...

转帖的网上的,谢谢答疑!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

添加有偿服务QQ
添加有偿服务微信