返回列表 发帖
查看: 7054|回复: 5

[求助] “Discuz! 后台数据库备份功能命令执行漏洞”修复了吗?

2

主题

9

回帖

43

积分

初学乍练

贡献
0 点
金币
31 个
发表于 2019-7-6 00:18:43 | 查看全部 |阅读模式
阿里云给的提示:

2018年8月27号,有安全研究人员在GitHub上公布了有关Discuz!多个版本中后台数据库备份功能存在的命令执行漏洞的细节。

目前官方对于老版本Discuz不再更新,如需要手动修复此漏洞,较可靠的做法是将Discuz升级到Discuz3.4或以上版本。
【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】

【云盾自研代码修复方案】
修改文件:/source/admincp/admincp_db.php
搜索代码:$tablesstr .= '"'.$table.'" '; 修改成:$tablesstr.='"'.addslashes($table).'"';
搜索代码:@unlink($dumpfile); 修改成:@unlink($dumpfile); $tablesstr=escapeshellarg($tablesstr);



现在最新版的DZ3.4是不是已经修复了这个问题了,我无视阿里云的这个提示就好吧?
我知道答案 回答被采纳将会获得1 贡献 已有5人回答
回复

使用道具 举报

19

主题

2185

回帖

3289

积分

应用开发者

贡献
72 点
金币
629 个
QQ
发表于 2019-7-12 13:40:13 | 查看全部
新版 无这个问题
回复

使用道具 举报

2

主题

2

回帖

4

积分

初学乍练

贡献
0 点
金币
0 个
发表于 2020-9-3 21:14:48 | 查看全部
crx349 发表于 2019-7-12 13:40
新版 无这个问题

一直都有,我前几天刚更新到Discuz! X3.4 R20200818 UTF-8,仍然存在这个问题!
回复

使用道具 举报

83

主题

2786

回帖

3569

积分

功行圆满

贡献
23 点
金币
351 个
发表于 2020-9-4 03:40:53 | 查看全部
全新安装没有这个漏洞,这个漏洞来自 Discuz ! x 1.5 或 Discuz  ! x 2.5 升级  Discuz ! x 3.4 版本!
回复

使用道具 举报

22

主题

810

回帖

1112

积分

已臻大成

贡献
27 点
金币
80 个
发表于 2020-9-11 11:28:02 | 查看全部
allthebest 发表于 2020-9-4 03:40
全新安装没有这个漏洞,这个漏洞来自 Discuz ! x 1.5 或 Discuz  ! x 2.5 升级  Discuz ! x 3.4 版本! ...

全新安装没有这个漏洞,就是说在原先3.4的基础上覆盖更新还有这个漏洞吗
回复

使用道具 举报

83

主题

2786

回帖

3569

积分

功行圆满

贡献
23 点
金币
351 个
发表于 2020-9-12 03:22:09 | 查看全部
罗永浩 发表于 2020-9-11 02:28
全新安装没有这个漏洞,就是说在原先3.4的基础上覆盖更新还有这个漏洞吗 ...

全新安装discus x 3.4 没有这个漏洞
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

  • 关注公众号
  • 有偿服务微信
  • 有偿服务QQ

手机版|小黑屋|Discuz! 官方交流社区 ( 皖ICP备16010102号 |皖公网安备34010302002376号 )|网站地图|star

GMT+8, 2025-8-18 14:21 , Processed in 0.047117 second(s), 9 queries , Redis On.

Powered by Discuz! W1.0 Licensed

Copyright © 2001-2025 Discuz! Team.

关灯 在本版发帖
有偿服务QQ
有偿服务微信
返回顶部
快速回复 返回顶部 返回列表