已掉线,重新登录

首页 > 绿虎论坛 > 历史版块 > 编程 > PHP > 讨论/求助

CHEN4.x所有版本曝严重安全漏洞


『回复列表(29|显示机器人聊天)』

20. @net909,我把电脑ie卸载了只有uc,修复那个文件?
(/@Ta/2014-10-26 18:23//)

21. @MINE 要修复的不止一个文件,主要是 content/head.php 还有index.php和user/ 下的几个文件
(/@Ta/2014-10-26 18:27//)

22. @net909,我去这么多。
(/@Ta/2014-10-26 18:30//)

23. 尼玛这根本不是判断不严格,而是根本没判断。
最简单的解决方案就是把Cookie换成Session。
Cookie里面
采用Username+Password属于白痴级的(简单到吐但风险超高,除非是用户数据都完全无意义且不重要否则绝不用这个)。
使用Username+PasswordHash属于超低级的。
使用[Username+]RandomHash是最基础的。
使用Username来根本不是登陆认证!

不储存明文密码,不明文传输密码。
给个范例:我的图片外链程序:
https://github.com/slurin/Sim-Picture-Wall
登陆页面(演示)已经做到不明文传送密码。
(/@Ta/2014-10-26 18:51//)

24. @net909,你的源码和陈的不兼容了。。。。你都改了那些文件?
(/@Ta/2014-10-26 19:19//)

25. @MINE chen的PHP水平并不高你是知道的,所以要改一项小功能就要改很多PHP文件。所以基本80%的都修改过。
(/@Ta/2014-10-26 22:25//)

26. @xlm 不明文传送就会导致很多非智能手机浏览器不支持,因为不支持js
(/@Ta/2014-10-26 22:45//)

27. @net909,b.75hu.com  楼主看看..用的cookie  直接记录账号密码那些
(/@Ta/2014-10-26 22:55//)

28. @net909,我问过他,chen挂q是他高中写的,所以才这么乱。
(/@Ta/2014-10-26 22:55//)

29. wapq.aliapp.com已修复这个漏洞
(/@Ta/2014-12-16 13:39//)

上一页 2/2页,共29楼

回复需要登录

8月14日 17:27 星期四

本站由hu60wap6驱动

备案号: 京ICP备18041936号-1