找回密码
 立即注册

QQ登录

只需一步,快速开始

Discuz!x3.2-3.4 登陆错误次数永远4次bug修复(高危)

领券优惠购买阿里云
漏洞详情
在 Discuz! X3.2 Release 20141225 版本以及同期发布的 UCenter 软件中,开发了一个部分生效的 “允许用户登录失败次数” 功能,但此功能未完整开发之后仅仅注释了界面上的功能项,后续版本也没有继续开发,导致部分站点的 login_failedtime 在 UCenter 后台基本设置处保存时被设置成 0 ,而由于不同功能项对 0 的处理方式有差异导致系统内对此情况的处理手段是不记录登录失败次数而在提示信息中固定返回 4 次,导致漏洞发生,所以如果你的网站输错密码不管多多少次都提示还可以尝试4次,那么请立即更新修复。

Discuz! X安装时,默认不会触发这个漏洞,只有当管理员进入UCenter,设置保存UCenter设置时,才会导致 login_failedtime  被设置为0,从而触发漏洞。

风险等级


影响版本
Discuz! X 2014年12月25日 至 2021年6月28日 之间的所有版本(X3.2、X3.3、X3.4、X3.5)
单独使用UCenter的用户请参照上述日期比对文件

修复方法(3.2-3.4都适用)
1.pre_ucenter_settings
搜索 login_failedtime
如果没有直接添加
然后配置 参数 为5 如图
QQ图片20210630140746.png
2.
uc_client/data/cache/settings.php
添加:
  1. 'login_failedtime' => '5',
复制代码


3.完事

如果嫌麻烦或动手能力比较差的亲们,可以去discuz应用中心下载 2021年6月新漏洞专项检测修复工具 插件修复

本教程由无限星辰工作室CRX349独家整理和提供,转载请注明地址,谢谢。本文地址:https://www.xmspace.net/thread-878-1-1.html
无限星辰工作室  好集导航 Discuz全集下载  星辰站长网  集热爱361  一品文学  手机小游戏合集   海外空间网 星辰api  星辰支付二维码管理平台 阿里云服务器 腾讯云服务器
服务Discuz!建站|DiscuzQ配置|二开|小程序|APP|搬家|挂马清理|防护|Win/Linux环境搭建|优化|运维|
服务理念:专业 诚信 友好QQ842062626 服务项目 Q群315524225
发表于 2021-6-30 14:08:37 | 显示全部楼层 |阅读模式

回复 | 使用道具 举报

该帖共收到 0 条回复!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

美图秀

    • Discuz!x3.2-3.4 登陆错误次数永远4次bug修
    • Nextcloud 出现 请求过多 解决方案
    • Win10下 Python虚拟环境搭建
    • VirtualBOX 迁移到Proxmox 注意事项
    • Let’s Encrypt泛域名证书 转换为IIS用的pf
拖动客服框
Online Service
点击这里给我发消息
点击这里联系我们
微信扫一扫
在线客服
快速回复 返回顶部 返回列表