返回列表 发帖
查看: 3443|回复: 4

关于discuz HttpOnly漏洞的修复-网络安全大队通报“低危”...

1

主题

3

回帖

23

积分

初学乍练

贡献
0 点
金币
18 个
发表于 2019-7-28 13:51:30 | 显示全部楼层 |阅读模式
cookie最重要的就是登录信息了, 360或者MatriXay扫描系统一般是游客身份访问网站,没有HttpOnly正常,但是网安要求修复,这里只好全部cookie都HttpOnly,打开 source\function\function_core.php
找到
  1. $httponly = false) {
复制代码
改为
  1. $httponly = true) {
复制代码


回复

使用道具 举报

2

主题

11

回帖

49

积分

初学乍练

贡献
0 点
金币
34 个
发表于 2019-7-28 17:06:39 | 显示全部楼层
围观一下
回复

使用道具 举报

134

主题

325

回帖

565

积分

自成一派

贡献
0 点
金币
73 个
发表于 2019-7-29 10:29:30 | 显示全部楼层
修改这个有什么用吗?有什么影响 ?
回复 支持 反对

使用道具 举报

12

主题

87

回帖

220

积分

应用开发者

贡献
1 点
金币
71 个
发表于 2019-7-29 11:32:49 | 显示全部楼层
不要乱搞, 改了这个js没法读取所有cookie了, 逻辑判断会出严重问题
HttpOnly就是该cookie浏览器只发送给http访问的服务器, js无法读取
目前不存在任何问题, hash和key这两个cookie一直都是HttpOnly的
回复 支持 反对

使用道具 举报

35

主题

2000

回帖

3464

积分

应用开发者

Discuz! 运维

贡献
97 点
金币
616 个
QQ
发表于 2019-7-29 13:48:52 | 显示全部楼层
一般来说,通报的高危漏洞必须解决,中危漏洞和地危漏洞根据自己实际情况选择处理(我们手上的政府网站就是这么要求的)
HttpOnly的话确实会造成JS无法获取到cookies信息,可能影响部分功能(您可以开启后测试下主要或常用功能),如果影响的话再开启
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

  • 关注公众号
  • 有偿服务微信
  • 有偿服务QQ

手机版|小黑屋|Discuz! 官方交流社区 ( 皖ICP备16010102号 |皖公网安备34010302002376号 )|网站地图|star

GMT+8, 2024-4-27 04:28 , Processed in 0.053861 second(s), 18 queries , Redis On.

Powered by Discuz! W1.0 Licensed

Cpoyright © 2001-2024 Discuz! Team.

关灯 在本版发帖
有偿服务QQ
有偿服务微信
返回顶部
快速回复 返回顶部 返回列表