账号通
    

账号  

密码  

3261

查看

7

回复
主题:KS4.5SP2重大发现新BUG [收藏主题] 转到:  
人间极品 当前离线

357

主题

2

广播

0

粉丝
添加关注
级别:三年级

用户积分:3898 分
登录次数:348 次
注册时间:2006/11/9
最后登录:2012/11/16
人间极品 发表于:2008/3/6 13:58:00   | 只看该作者 查看该作者主题 楼主 

今天,无意中看到科汛4.5SP2有一个重大的BUG,不管是注册会员,还是访客,没有任何限制,随时都可以看到整站的用户列表,演示地址如下:http://www.baidoc.com/user/UserList.asp  而科汛自己的却不能看到,http://www.kesion.com/user/UserList.asp 

 

可以想象,这是多么的不安全!

 

请官方给予尽快修复!!!!!

 

 

以下上传的是USERLIST.ASP的文件

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zhenfengdz 当前离线

3821

主题

0

广播

1

粉丝
添加关注
级别:大三

用户积分:21733 分
登录次数:436 次
注册时间:2007/1/9
最后登录:2013/4/24
zhenfengdz 发表于:2008/3/7 8:04:00   | 只看该作者 查看该作者主题 沙发 
做在线知识付费 选科汛云开店
嗯,加了这段:
  IF Cbool(KSUser.UserLoginChecked)=false Then
    Response.Write "<script>top.location.href='Login.asp';</script>"
    Exit Sub
  End If
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
yashuk 当前离线

206

主题

0

广播

0

粉丝
添加关注
级别:二年级

用户积分:1768 分
登录次数:76 次
注册时间:2007/12/16
最后登录:2012/10/15
yashuk 发表于:2008/3/7 1:18:00   | 只看该作者 查看该作者主题 藤椅 
科汛在线商城系统(NET)
以下是引用zhenfengdz在2008-3-6 17:50:06的发言:

看见管理员账号算是个事吗?你把这个表删掉,我来告诉你管理员账号,呵呵。

不过官方站登录后才可以看见这个列表,这样不错,是怎么改的?

应该像其它页样,加认证就可以吧

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zhenfengdz 当前离线

3821

主题

0

广播

1

粉丝
添加关注
级别:大三

用户积分:21733 分
登录次数:436 次
注册时间:2007/1/9
最后登录:2013/4/24
zhenfengdz 发表于:2008/3/6 17:50:00   | 只看该作者 查看该作者主题 板凳 
科汛在线网校系统

看见管理员账号算是个事吗?你把这个表删掉,我来告诉你管理员账号,呵呵。

不过官方站登录后才可以看见这个列表,这样不错,是怎么改的?

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
guancn 当前离线

223

主题

0

广播

0

粉丝
添加关注
级别:二年级

用户积分:2112 分
登录次数:73 次
注册时间:2008/2/22
最后登录:2010/3/18
guancn 发表于:2008/3/6 16:40:00   | 只看该作者 查看该作者主题 报纸 
科汛在线考试系统(NET)
重大bug,安全隐患很大,难怪收到很多垃圾邮件呢
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
dantj 当前离线

174

主题

6

广播

3

粉丝
添加关注
级别:一年级

用户积分:1402 分
登录次数:170 次
注册时间:2007/10/22
最后登录:2024/12/24
dantj 发表于:2008/3/6 15:54:00   | 只看该作者 查看该作者主题 地板 
做在线知识付费 选科汛云开店

这不应该算是bug吧.有些站点是需要让用户知道有多少个注册会员.这个从第一个版本至今一直有这个功能

当然,如果不想要显示,直接删除user/userlist.asp文件即可

 

 

 

连管理员帐号都看见了,还说科讯有意这么做的,晕,不是BUG才怪!

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
hxf1007 当前离线

49

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:943 分
登录次数:77 次
注册时间:2008/2/17
最后登录:2008/8/5
hxf1007 发表于:2008/3/6 14:26:00   | 只看该作者 查看该作者主题 7楼 
科汛在线考试系统(NET)

我也不明白,为什么KS要做一个这样的页面,我把它删掉了

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2008/3/6 14:22:00   | 只看该作者 查看该作者主题 8楼 
科汛在线商城系统(NET)

这不应该算是bug吧.有些站点是需要让用户知道有多少个注册会员.这个从第一个版本至今一直有这个功能

当然,如果不想要显示,直接删除user/userlist.asp文件即可

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.59473秒 powered by KesionCMS 9.0