有用 PHPHub 搭建社区的兄弟么?发现了个高危漏洞! - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
ibcker
V2EX    PHP

有用 PHPHub 搭建社区的兄弟么?发现了个高危漏洞!

  •  2
     
  •   ibcker Sep 25, 2015 6617 views
    This topic created in 3869 days ago, the information mentioned may be changed or developed.

    鄙人自己在折腾个 Swift 的社区 http://swiftcn.io

    在修改代码时发现了个严重漏洞,能在没授权的情况下删除网站数据,并已经在作者网站验证过,给作者发邮件好几天了,也没见回,也不知道是不是发邮件的姿势不对,所以想到了吼一声。

    由于漏洞危险级别急高,就不公布细节了。如果有人也用这份代码搭建社区,可以联系我要漏洞细节和修复代码。

    提前祝大家中秋快乐

    来给我涨个用户呗^_^

    44 replies    2015-09-26 06:47:48 +08:00
    virusdefender
        1
    virusdefender  
       Sep 25, 2015
    ibcker
        2
    ibcker  
    OP
       Sep 25, 2015
    @virusdefender 好办法
    jadecoder
        3
    jadecoder  
       Sep 25, 2015
    [并已经在作者网站验证过]

    所以你把作者网站删了么?
    ibcker
        4
    ibcker  
    OP
       Sep 25, 2015
    @jadecoder 是的我已经发邮件去道歉了删了一丢丢数据
    ob
        5
    ob  
       Sep 25, 2015
    这个有匿名发表文章和评论的功能吗?
    lxjsmdc
        6
    lxjsmdc  
       Sep 25, 2015
    提交到这里
    http://wooyun.org/bug/submit
    然后得到邀请码或者自己注册账号 把账号拿去能卖个 300 左右
    justjavac
        7
    justjavac  
       Sep 25, 2015 via Android
    Flarum 有漏洞没?
    GG668v26Fd55CP5W
        8
    GG668v26Fd55CP5W  
       Sep 25, 2015
    楼主的网站打开蛮快的
    lincanbin
        9
    lincanbin  
       Sep 25, 2015
    virusdefender
        10
    virusdefender  
       Sep 25, 2015
    @ibcker 这种问题最好不要私下通知,防止各种纠纷,尤其是和公司打交道。
    tianrunlin
        11
    tianrunlin  
       Sep 25, 2015
    @lxjsmdc 能值 300 ?
    ibcker
        12
    ibcker  
    OP
       Sep 25, 2015
    @falcon05 北京机房是比较快
    ibcker
        13
    ibcker  
    OP
       Sep 25, 2015
    @virusdefender 涨姿势了
    zhicheng
        14
    zhicheng  
       Sep 25, 2015
    TextArea.com 有吗?
    Moker
        15
    Moker  
       Sep 25, 2015
    是自己 PHPHUB 本身的问题 还是 laravel 的问题?
    ibcker
        16
    ibcker  
    OP
       Sep 25, 2015
    @Moker PHPHUB 的
    powtop
        17
    powtop  
       Sep 25, 2015
    @ibcker 乌云邀请码 便宜要了 哥们 :dog
    GPU
        18
    GPU  
       Sep 25, 2015
    @lxjsmdc 300 元已经是很久以前的价格了。
    trimleo
        19
    trimleo  
       Sep 25, 2015
    我联系一下 感谢楼主反馈
    chuanwu
        20
    chuanwu  
       Sep 25, 2015
    300 要了 哈哈哈哈哈...
    xuxu
        21
    xuxu  
       Sep 25, 2015
    呼 能提示一下吗? 我搭了一个
    mornlight
        22
    mornlight  
       Sep 25, 2015
    哈哈哈哈哈,能告诉我你是怎么发现的么
    Newbing
        23
    Newbing  
       Sep 25, 2015
    看了一下,作者 github 里面代码已修复,属于权限控制问题。
    NauxLiu
        25
    NauxLiu  
       Sep 25, 2015
    @ibcker 楼主,我发邮件给你了,不知道我修复这个是不是你发现的问题?

    https://github.com/summerblue/phphub/commit/fb36c3140f8978920b4e986925c51bfda68af1c3
    xuxu
        26
    xuxu  
       Sep 25, 2015
    @lijinma NodesController::destroy 也有问题吗?
    xuxu
        27
    xuxu  
       Sep 25, 2015
    @NauxLiu NodesController::destroy 也有问题吗?
    xuxu
        28
    xuxu  
       Sep 25, 2015
    突然感觉所有的 resource 的 controller 都是有权限问题。。。。
    ydhcui
        29
    ydhcui  
       Sep 25, 2015
    哈哈 乌云邀请码 300 一个? 200 一个谁要 你要多少我有多少
    ibcker
        30
    ibcker  
    OP
       Sep 25, 2015
    @NauxLiu 回你邮件了,修复了关键的几个,还有两个在邮件里说了~

    @xuxu 看作者最新几次提交
    orFish
        31
    orFish  
       Sep 25, 2015
    删除 topic 没做权限控制
    ibcker
        32
    ibcker  
    OP
       Sep 25, 2015
    @orFish 写个脚本,一分钟就清库了啊哈哈


    @NauxLiu 求加入开发组,求加友情链接~ XD
    rootooroot
        33
    rootooroot  
       Sep 25, 2015
    @lxjsmdc 帐号能卖 300 ? 大量出售乌云帐号啦 2333
    leekelby
        34
    leekelby  
       Sep 25, 2015
    各种没做权限控制...
    orFish
        35
    orFish  
       Sep 25, 2015
    @leekelby 所以我一般把前台控制器和管理控制器分开,就不容易有这种问题了
    NauxLiu
        36
       Sep 25, 2015
    @leekelby 是做了权限控制,由于 Laravel 的路由规则,同时由于疏忽,有权限保护路由的被复写了。
    NauxLiu
        37
    NauxLiu  
       Sep 25, 2015
    @ibcker 想加入开发组尽情提交 pr 就行了,然后团队成员都比较赞成的话就可以加入啦~
    vulbox
        38
    vulbox  
       Sep 25, 2015
    欢迎来漏洞盒子提交 https://www.vulbox.com/ 高危漏洞会有奖金哦!
    ibcker
        39
    ibcker  
    OP
       Sep 25, 2015
    @vulbox 作者已经修复了~谢谢 :-)
    batilo
        40
    batilo  
       Sep 25, 2015
    妈蛋, 看成了 pornhub
    magictim
        41
    magictim  
       Sep 25, 2015
    @batilo
    lyping
        42
    lyping  
       Sep 25, 2015
    phphub 只能用 github 登录吗?有自己的账户系统吗?
    ibcker
        43
    ibcker  
    OP
       Sep 25, 2015 via Android
    @lyping 原来的没有,我改了下,有了。登陆界面还没做好就没放出来
    bjzhush
        44
    bjzhush  
       Sep 26, 2015
    @lxjsmdc 到哪可以卖啊?
    About     Help     Advertise     Blog     API     FAQ     Solana     1019 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 82ms UTC 18:56 PVG 02:56 LAX 11:56 JFK 14:56
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86