漏洞概要
关注数(24)
关注此漏洞
漏洞标题:Discuz推广功能任意刷分
提交时间:2013-09-17 11:02
修复时间:2013-09-22 11:02
公开时间:2013-09-22 11:02
漏洞类型:设计缺陷/逻辑错误
危害等级:中
自评Rank:10
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2013-09-17: 细节已通知厂商并且等待厂商处理中
2013-09-22: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
DZ的访问加分的推广功能存在缺陷
详细说明:

这里是定义IP的地方

当X_FORWARDED_FOR头存在并且不为那几种情况时使用这个作为IP地址
因为推广积分是跟访问IP有关的,所以只要修改X_FORWARDED_FOR就可以任意刷积分了
漏洞证明:
修复方案:
版权声明:转载请注明来源 大肠精@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2013-09-22 11:02
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2013-09-17 21:59 |
大肠精 ( 路人 | Rank:0 漏洞数:2 | 业余兴趣而已)
-
2013-09-22 11:27 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
@大肠精 没用的,根本不用这么麻烦,流量精灵就可以了。厂商不管这个漏洞的,哈哈
-
2013-09-22 11:55 |
大肠精 ( 路人 | Rank:0 漏洞数:2 | 业余兴趣而已)
@px1624 怎么看我这个都比你那虎,毕竟我可以自己刷牙
-
2013-09-22 13:30 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
@大肠精 。。我意思是厂商不管这个漏洞的,你这个学习成本高啊,用流量精灵小白都可以刷。。。
-
2013-10-16 12:19 |
乔夕夏 ( 路人 | Rank:2 漏洞数:1 | 信息安全,我来呱了~~~)
同样是X3咋没效果呀,求指教,用流量精灵就可以成功
-
2013-11-01 13:48 |
大肠精 ( 路人 | Rank:0 漏洞数:2 | 业余兴趣而已)
@乔夕夏 DZ向来都是先忽略然后偷偷改的,所以有DZ的漏洞先留他几个月再发