请选择 进入手机版 | 继续访问电脑版
设为首页收藏本站

Discuz! 官方站

 找回密码
 立即注册

QQ登录

只需一步,快速开始

Discuz! X 最新研发动态 通过这个窗口,关注跟踪我们的研发进展 Discuz! 开发技术文库 - 给官方提建议

Discuz! X2 正式版下载 帮助网站实现一站式服务  商业支持服务咨询 下载 - 安装 - 常见问题 - 转换 - 讨论 - 购买

2012站长年会开启报名 限量船票免费发放 Discuz!十大荣誉用户评选 - Discuz!NT3.6发布 漫游引入QQ空间游戏 -一骑新区横扫三国-5d6d免费论坛

查看: 35799|回复: 89

【注意】安装插件存在风险,安全隐患不容忽视(公布4款高危插件)  关闭 [复制链接]

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

UID
859
积分
19149
帖子
2711
威望
1101
在线时间
306 小时
注册时间
2002-6-11
发表于 2006-10-8 20:55:51 |显示全部楼层
  根据近期我们接到的论坛社区被入侵的案例来看,由于插件造成的论坛被入侵事例正在呈上升趋势。

  由于Discuz! 本身具有较高的安全性,加之论坛程序自身的不断完善,被攻击和利用的几率越来越低。然而,很多站点出于自身的需求,安装了各种各样的插件。大家仅注重插件的表面功能,不懂代码或者无暇细细研读代码,从而导致论坛存在越来越多的隐患。插件的脆弱性已经引起一些黑客(攻击者)的兴趣。

  目前来看,插件的不安全因素主要存在于四个方面:

1、不顾效率,大量安装各种插件
        隐蔽性:★   可攻击性:★★★★  危害性:★★

  一些插件仅仅注重功能,程序代码效率极低,有些站长盲目安装插件,从而造成论坛对服务器负担越来越大,如果利用专用工具频繁访问某些插件,极有可能导致服务器瘫痪,导致论坛无法访问。


2、盲目安装,随意卸载造成深层隐患
        隐蔽性:★★★★★ 可攻击性:★★ 危害性:★★★★

  某些站长由于看到一些插件功能很好,草率的进行了安装,事后发现并不适合自己的论坛,又进行了卸载。某些插件如果是完整的,并没有安全问题,但是如果卸载不干净,会导致程序中存在有残留的代码,这些代码就像是定时炸弹,随时会成为论坛的杀手。不但影响论坛的安全,甚至可能影响到今后的顺利升级。


3、插件质量堪忧,直接威胁论坛安全
        隐蔽性:★★★ 可攻击性:★★★★ 危害性:★★★★★

  一些插件由于制作比较粗糙,仅仅可以完成功能,但很多地方禁不住推敲,甚至程序存在逻辑问题。这些插件轻则导致会员属性异常(如积分、金钱、威望狂涨),重则可导致会员权限提升,甚至获取管理员权限。


4、好心办坏事,谨慎插件升级
        隐蔽性:★★★★ 可攻击性:★★★★ 危害性:★★★★★

  一些插件仅仅适合对应的版本,但是一些“好心人”未经严格测试使用在高版本的论坛程序上。
由于插件大多属于业余制作,插件原作者不提供后期维护和技术支持,一旦论坛程序升级,这些插件就无法使用。一些站长经过简单修改,另其可以工作在更高版本上。殊不知,由于论坛某些核心体系的变更,如果插件仅仅是简单的适应性修改,很有可能埋下隐患,成为黑客攻击的目标。

        
         针对以上问题,我希望站长在选择插件的时候进行仔细斟酌,审慎定夺。
      本文以及本人无意打击饱含热情的插件作者,对于能够把自己的劳动成果无偿奉献出来的朋友,我由衷的钦佩并感谢备至。我希望能够有更多、更优秀、更安全的插件推出,把论坛程序打造的尽善尽美。

      

以下公布四款高危插件,由于涉及站点颇广,对于问题细节不再进行过多的描述,建议自行修补或者卸载插件。

1. 【银行】 危害:★
建议: 千万不要把银行行长的职务设置给非管理员

2. 【许愿池】危害: ★★★★★
建议立即删除此插件所有文件!!!

3. 【社区婚姻 1.0】危害: ★★★★★
建议立即删除此插件所有文件!!!

4. 【宠物】危害: ★★★★
建议立即关闭此系统!
有关程序或者代码的问题,请直接在相关板块发帖提问,这样可以得到最快捷的解答。我一般2周才看一次PM的。

King

Discuz! Student Team

Rank: 6Rank: 6

UID
432030
积分
1605
帖子
1772
威望
16
在线时间
0 小时
注册时间
2006-9-3
发表于 2006-10-8 20:56:27 |显示全部楼层
sofa!

这个沙发抢得爽呀,广告招租~~~~~

[ 本帖最后由 潇潇冬宇 于 2006-10-8 21:04 编辑 ]
东风夜放花千树,更吹落,星如雨。
滨州论坛:http://www.bbsbz.net

使用道具 举报

Forum Legend

FreeDiscuz! Team

Rank: 8Rank: 8

UID
196049
积分
4807
帖子
3702
威望
105
在线时间
4 小时
注册时间
2005-5-3
发表于 2006-10-8 20:58:40 |显示全部楼层
支持老师哦哦哦
只剩下过去。

使用道具 举报

Rank: 3Rank: 3

UID
144223
积分
327
帖子
142
威望
0
在线时间
0 小时
注册时间
2004-11-30
发表于 2006-10-8 21:00:47 |显示全部楼层
我代表一些辛苦写插件的人(不包括我),
小小的B4一下楼主.
#!/usr/bin/perl
s'')?zm)g:m,|fn';s;(..)(..);$..=substr+crypt($1,$2),2,3;eg;$.=~s;([^a-z]);;;print$..$/

使用道具 举报

Rank: 6Rank: 6

UID
158112
积分
1616
帖子
1514
威望
28
在线时间
6 小时
注册时间
2005-1-9
发表于 2006-10-8 21:02:34 |显示全部楼层
我们伟大可爱亲和的王老师号召我们:
从今天开始, 做到以下几点:
1. 不安装任何插件;
2. 也不卸载在自己论坛现存的插件;
3. 不写任何插件;
4. 不收集不整理任何插件;
5. 任何dz的论坛关闭插件区;
6. 今后的所有功能全部向官方提出由官方集成.
xx

使用道具 举报

Conqueror

我愛王傑!! d(^v^)b

Rank: 3Rank: 3

UID
450185
积分
480
帖子
388
威望
0
在线时间
0 小时
注册时间
2006-9-26
发表于 2006-10-8 21:02:38 |显示全部楼层
推!!!  支持各位寫程式的人!!! 辛苦了 !! :)
永遠支持王傑~~ 大帥哥 >W<b

使用道具 举报

Rank: 3Rank: 3

UID
144223
积分
327
帖子
142
威望
0
在线时间
0 小时
注册时间
2004-11-30
发表于 2006-10-8 21:03:19 |显示全部楼层
另,
DZ从来没有发表过关于插件规范方面的贴子.
这个贴子可以说是始无前列的..
开天辟地的
CT真是太伟大了./
(我先吐去了,各位继续.)
#!/usr/bin/perl
s'')?zm)g:m,|fn';s;(..)(..);$..=substr+crypt($1,$2),2,3;eg;$.=~s;([^a-z]);;;print$..$/

使用道具 举报

King

Discuz! Student Team

Rank: 6Rank: 6

UID
432030
积分
1605
帖子
1772
威望
16
在线时间
0 小时
注册时间
2006-9-3
发表于 2006-10-8 21:03:22 |显示全部楼层
原帖由 纳米 于 2006-10-8 21:02 发表
我们伟大可爱亲和的王老师号召我们:
从今天开始, 做到以下几点:
1. 不安装任何插件;
2. 也不卸载在自己论坛现存的插件;
3. 不写任何插件;
4. 不收集不整理任何插件;
5. 任何dz的论坛关闭插件区;
6. 今后 ...


很有道理
东风夜放花千树,更吹落,星如雨。
滨州论坛:http://www.bbsbz.net

使用道具 举报

Rank: 3Rank: 3

UID
424835
积分
225
帖子
253
威望
0
在线时间
13 小时
注册时间
2006-8-21
发表于 2006-10-8 21:06:33 |显示全部楼层
功能不多不好玩的

使用道具 举报

Rank: 6Rank: 6

UID
158112
积分
1616
帖子
1514
威望
28
在线时间
6 小时
注册时间
2005-1-9
发表于 2006-10-8 21:08:04 |显示全部楼层

继续#5

我们定当坚决遵循围绕着伟大的王老师的dz开发小组的倡议, 做到以上各点, 坚决如抵制日货一般抵制插件.

(补充: 什么时候能够真正的完全抵制日货了, dz的广大群众就能坚决抵制dz的插件了)
xx

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

fastpost

手机版|Archiver|北京康盛新创科技有限责任公司 ( 京ICP证110024号|京网文[2011]0019-007号 )  

GMT+8, 2012-2-13 05:01 , Processed in 0.143183 second(s), 14 queries , Memcache On.

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

回顶部