|
危害级别:★★★★★★ |
影响版本: Discuz! 5.5 0324 |
详细说明: 由于论坛在处理 Discuz! 代码时,没有严格过滤用户输入内容,可导致部分用户利用这一 BUG 发布恶意代码。
恶意代码会对论坛里使用 IE 浏览器的会员造成威胁,对 FireFox 以及其他浏览器用户无效。
|
参考: http://www.discuz.net/thread-643670-1-1.html |
解决方案: 一 禁用 Discuz!代码
二 打开 include/discuzcode.func.php
找到 "/\[align=([^\[\<]+?)\]/i", "/\[float=([^\[\<]+?)\]/i" 修改为
"/\[align=(left|center|right)\]/i", "/\[float=(left|right)\]/i" 问题修补完成。
|
测试方法:
[警 告]
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用.风险自负!
[font=expression(alert('XSS'))]xss[/font] |
|
|
|