Discuz!应用商城(DisMall)Discuz!应用商城(DisMall)

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 691|回复: 5

[求助] 网上说的这个 UC 安全问题到底要不要修复,官方目前未修改

[复制链接]

8

主题

71

帖子

197

积分

Member

Rank: 2Rank: 2

贡献
0 点
金币
117 个
发表于 2022-1-1 10:54:55 | 显示全部楼层 |阅读模式
Discuz! X3.4 X3.3 UC(/uc_server/data/tmp)上传执行漏洞修复 (阿里云热修复补丁):
介绍:在Discuz中,uc_key是UC客户端与服务端通信的通信密钥,discuz中的/api/uc.php存在代码写入漏洞,导致黑客可写入恶意代码获取uckey,最终进入网站后台,造成数据泄漏。

漏洞名称:
Discuz uc.key泄露导致代码注入漏洞

站长报告:已有网站中招后/uc_server/data/tmp被上传shell

补丁效果:目前已排除风险。

站长报告漏洞文件路径:/api/uc.php

手工修复方案:
编辑:
/api/uc.php
查找:(39行)
require_once '../source/class/class_core.php';
复制代码
修改为:
require_once '../source/class/class_core.php'; if (method_exists("C","app")) { $discuz = C::app(); $discuz->init(); }
复制代码


查找:(273行)
function updateapps($get, $post) {
复制代码
修改为:
function updateapps($get, $post) { if($post['UC_API']) { $post['UC_API'] =addslashes($post['UC_API']); }
复制代码


提示:千万别信dz应用中心的那个谁"无视阿里云,很早很早以前就修复了",阿里云安骑士专业版提供的修复方案,放心使用。

回复

使用道具 举报

0

主题

988

帖子

1031

积分

开发者

啦啦啦~

Rank: 6Rank: 6Rank: 6

贡献
2 点
金币
8 个
发表于 2022-1-1 14:10:59 | 显示全部楼层
https://gitee.com/Discuz/DiscuzX/issues/ICA2J
根据这个,2017年就修复过了。最近又修复了点别的,如果您还没升级今年11月的版本建议直接升级20211231版本就行了。
老周博客
本人不在任何渠道提供任何付费技术支持服务, 谨防上当受骗.
回复 支持 反对

使用道具 举报

8

主题

71

帖子

197

积分

Member

Rank: 2Rank: 2

贡献
0 点
金币
117 个
 楼主| 发表于 2022-1-1 15:58:37 | 显示全部楼层
老周部落 发表于 2022-1-1 14:10
https://gitee.com/Discuz/DiscuzX/issues/ICA2J
根据这个,2017年就修复过了。最近又修复了点别的,如果您 ...

好的,谢谢老周朋友!
回复 支持 反对

使用道具 举报

42

主题

1979

帖子

2254

积分

管理员

Rank: 9Rank: 9Rank: 9

贡献
0 点
金币
152 个
发表于 2022-1-1 18:24:13 | 显示全部楼层
提示:千万别信dz应用中心的那个谁"无视阿里云,很早很早以前就修复了",阿里云安骑士专业版提供的修复方案,放心使用。

不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来危言耸听,不知道起源于何处……
回复 支持 反对

使用道具 举报

146

主题

798

帖子

839

积分

Lord

Rank: 4

贡献
0 点
金币
4 个
发表于 2022-1-1 21:51:06 来自手机版 | 显示全部楼层
Killer 发表于 2022-1-1 18:24
不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来 ...

安骑士我都卸载了,没什么用还占用进程和内存,特别进程占的高的离谱,屏蔽阿里安骑士和屏蔽阿里ip后,进程再也没高过
回复 支持 反对

使用道具 举报

8

主题

71

帖子

197

积分

Member

Rank: 2Rank: 2

贡献
0 点
金币
117 个
 楼主| 发表于 2022-1-2 19:39:29 | 显示全部楼层
Killer 发表于 2022-1-1 18:24
不要信应用中心,那信谁?信阿里云推荐使用他们的什么安全骑士?还是什么?2017年就修复过的问题,被拿来 ...

转帖的网上的,谢谢答疑!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz!应用中心 ( 皖ICP备16010102号 )|网站地图star

GMT+8, 2022-7-7 19:02 , Processed in 0.044194 second(s), 9 queries , Yac On.

Powered by Discuz!

Copyright © Tencent Cloud.

快速回复 返回顶部 返回列表