返回列表 发帖
查看: 9590|回复: 9

[已处理] 非法IP尝试爆破密码,怎么阻止这些非正常IP?

15

主题

61

回帖

85

积分

渐入佳境

贡献
0 点
金币
5 个
发表于 2019-7-28 11:09:38 | 显示全部楼层 |阅读模式
BUG反馈
程序版本: X3.4
浏览器: IE10 IE11 IE12 FireFox Chrome 
BUG地址: 隐藏内容
BUG截图:
测试用户名: 隐藏内容
测试密码: 隐藏内容


如图:
20190728110241.png 20190728110404.png

这些IP都不合法的,系统怎么没方法阻止呢?



DISCUZ登陆限制IP绕过
https://www.jianshu.com/p/8edca45ea4c5
伪造ip撞库登录 有什么好办法禁止吗
https://gitee.com/ComsenzDiscuz/DiscuzX/issues/IFP4G
DZ论坛爆破工具 V1.2.1 免费正式版
https://www.jb51.net/softs/611268.html
Discuz论坛自动爆破工具原理分析
https://www.freebuf.com/articles/web/68002.html

1 贡献

最佳答案

本帖最后由 jiangchuankyo 于 2019-7-28 11:42 编辑

source/class/discuz/discuz_application.php中有个获取IP的函数, 执行修改去掉clent-ip和x-forwarded-for设置ip这句,只以addr作为用户真实IP

如果你加了CDN或负载均衡的话, 要自己另外写代码, 只以x-forwarded-for倒数第1个作为用户真实IP(目前DZ原始是以第1个作为真实IP来判断的,肯定别人是可以随便伪造, 与IP是否合法无关, 因为别人也可以随便设置成1.1.1.1,2.2.2.2这种正常IP的,只是你没发现罢了)
回复

使用道具 举报

15

主题

61

回帖

85

积分

渐入佳境

贡献
0 点
金币
5 个
 楼主| 发表于 2019-7-28 11:14:43 | 显示全部楼层
DZ配置文件里已经加了:
  1. $_config['security']['onlyremoteaddr']                = 1;
复制代码

还是不行。

回复 支持 反对

使用道具 举报

12

主题

87

回帖

220

积分

应用开发者

贡献
1 点
金币
71 个
发表于 2019-7-28 11:39:37 | 显示全部楼层
本帖最后由 jiangchuankyo 于 2019-7-28 11:42 编辑

source/class/discuz/discuz_application.php中有个获取IP的函数, 执行修改去掉clent-ip和x-forwarded-for设置ip这句,只以addr作为用户真实IP

如果你加了CDN或负载均衡的话, 要自己另外写代码, 只以x-forwarded-for倒数第1个作为用户真实IP(目前DZ原始是以第1个作为真实IP来判断的,肯定别人是可以随便伪造, 与IP是否合法无关, 因为别人也可以随便设置成1.1.1.1,2.2.2.2这种正常IP的,只是你没发现罢了)
回复 支持 反对

使用道具 举报

83

主题

2795

回帖

3564

积分

功行圆满

贡献
22 点
金币
351 个
发表于 2019-7-28 18:00:56 | 显示全部楼层
后台  关闭  UID 登录

通知用户强化密码

三个月沒上线  后台设定锁定用户

即可
回复 支持 反对

使用道具 举报

15

主题

61

回帖

85

积分

渐入佳境

贡献
0 点
金币
5 个
 楼主| 发表于 2019-7-28 18:17:07 | 显示全部楼层
没有开通uid登录。
回复 支持 反对

使用道具 举报

15

主题

61

回帖

85

积分

渐入佳境

贡献
0 点
金币
5 个
 楼主| 发表于 2019-7-28 18:20:51 | 显示全部楼层
本帖最后由 stonys 于 2019-7-28 18:24 编辑

DISCUZ登陆限制IP绕过
https://www.jianshu.com/p/8edca45ea4c5
伪造ip撞库登录 有什么好办法禁止吗
https://gitee.com/ComsenzDiscuz/DiscuzX/issues/IFP4G
DZ论坛爆破工具 V1.2.1 免费正式版
https://www.jb51.net/softs/611268.html
Discuz论坛自动爆破工具原理分析
https://www.freebuf.com/articles/web/68002.html

看来是历史问题了,好像还没有好的解决方案。
回复 支持 反对

使用道具 举报

83

主题

2795

回帖

3564

积分

功行圆满

贡献
22 点
金币
351 个
发表于 2019-7-28 18:28:45 | 显示全部楼层
本帖最后由 allthebest 于 2019-7-28 17:54 编辑

别忘记 忘记密码 测试 同样后台有记录

简单 密码 如 111111 等才有可能与非法IP有关

但不会单独测试一个用户名

你的图片见的 只是会员忘记密码尝试而已

与非法IP尝试爆破密码无关


回复 支持 反对

使用道具 举报

LCW 该用户已被删除
发表于 2019-8-14 17:57:34 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

LCW 该用户已被删除
发表于 2019-8-14 17:57:54 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

ill01 该用户已被删除
发表于 2020-1-6 16:21:12 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

  • 关注公众号
  • 有偿服务微信
  • 有偿服务QQ

手机版|小黑屋|Discuz! 官方交流社区 ( 皖ICP备16010102号 |皖公网安备34010302002376号 )|网站地图|star

GMT+8, 2024-4-26 06:58 , Processed in 0.054536 second(s), 12 queries , Redis On.

Powered by Discuz! W1.0 Licensed

Cpoyright © 2001-2024 Discuz! Team.

关灯 在本版发帖
有偿服务QQ
有偿服务微信
返回顶部
快速回复 返回顶部 返回列表