11.11云上盛惠!海量產(chǎn)品 · 輕松上云!云服務(wù)器首年1.8折起,買1年送3個月!超值優(yōu)惠,性能穩(wěn)定,讓您的云端之旅更加暢享??靵眚v訊云選購吧!
近日,DiscuzX2被爆出了兩個0day,一個是SQL注入漏洞,攻擊者可利用該漏洞獲取到用戶名與密碼,另一個是XSS注入漏洞,攻擊者可實現(xiàn)網(wǎng)站掛馬、網(wǎng)站釣魚等行為,目前官方已發(fā)布了相關(guān)安全補丁,以下內(nèi)容是Nevel安全團隊的IMIYOO針對disucz X2所做的漏洞分析報告。
此前,利用XSS漏洞傳播蠕蟲的案列在社交網(wǎng)站中曾多次發(fā)生,F(xiàn)acebook,Twitter,以及QQ空間,百度空間等都出現(xiàn)過類似的情況,此次新浪微博”中毒”,立刻引起了Nevel公司安全團隊的重視。新浪官方早在第一時間就檢測到該病毒,并對漏洞進行了修補,病毒的存活時間不到半