账号通
    

账号  

密码  

3072

查看

9

回复
主题:[求助]致命网站安全问题,求助!! [收藏主题] 转到:  
太极狒狒 当前离线

12

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:40 分
登录次数:23 次
注册时间:2011/5/26
最后登录:2012/4/20
太极狒狒 发表于:2011/6/9 11:51:38   | 只看该作者 查看该作者主题 楼主 
做在线知识付费 选科汛云开店

本机IIS上以admin身份登录,成功。



保持,不要关闭窗口。





新建一窗口,直接打开远程站点,论坛首页(开源自带club首页)。



OK!





我们看到了什么?



远程刚刚打开的论坛那首页上,我们已经以最高权限的身份,成功的登陆网站了!!



然后手工输入论坛各个网址,均显示admin,欢迎您。





密码?验证码?



一概绕过!!一概不需要!!





也就是我只要知道谁的站点是开源系统,本机admin登陆后,



如果您的最高权限名也是admin,好,您的论坛我随便最高权限登录。





求助各位,骂我可以,但最好附上解决方案。



真诚求助!!









 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
cn8151 当前离线

817

主题

5

广播

0

粉丝
添加关注
级别:七年级

用户积分:9288 分
登录次数:135 次
注册时间:2010/4/9
最后登录:2016/3/17
cn8151 发表于:2011/6/9 12:18:56   | 只看该作者 查看该作者主题 沙发 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
sanyoudouji 当前离线

297

主题

0

广播

0

粉丝
添加关注
级别:二年级

用户积分:379 分
登录次数:93 次
注册时间:2011/3/10
最后登录:2011/7/1
sanyoudouji 发表于:2011/6/9 16:07:45   | 只看该作者 查看该作者主题 藤椅 
这个很无语啊还会出现这种情况啊
 
<a href=http://www.sanyoudouji.com.cn/info_315.html>斗鸡</a>
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
伊某某 当前离线

571

主题

0

广播

3

粉丝
添加关注
级别:五年级

用户积分:2896 分
登录次数:425 次
注册时间:2008/8/1
最后登录:2023/10/24
伊某某 发表于:2011/6/9 16:33:02   | 只看该作者 查看该作者主题 板凳 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
1006298681 当前离线

1438

主题

0

广播

2

粉丝
添加关注
级别:九年级

用户积分:3011 分
登录次数:654 次
注册时间:2010/6/28
最后登录:2020/10/30
1006298681 发表于:2011/6/9 17:19:54   | 只看该作者 查看该作者主题 报纸 
做在线知识付费 选科汛云开店

cookies 把你的管理员记录在本地  正好服务器上的管理员帐号密码也是跟本地一样的 就直接登录了




我语文不好 不知道该怎么讲~~总之楼主你的担心是多余的 照你这么说 你都能登科讯的管理员后台了~~

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
eastyes 当前离线

31

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:203 分
登录次数:17 次
注册时间:2010/4/14
最后登录:2014/12/5
eastyes 发表于:2011/6/9 18:53:51   | 只看该作者 查看该作者主题 地板 
科汛在线商城系统(NET)

报纸说的很对

不过我觉得还是应该改一下 这会不会导致另外一个漏洞的出现呢?

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
qq275505419 当前离线

299

主题

0

广播

0

粉丝
添加关注
级别:二年级

用户积分:491 分
登录次数:36 次
注册时间:2010/10/5
最后登录:2012/11/13
qq275505419 发表于:2011/6/9 21:55:26   | 只看该作者 查看该作者主题 7楼 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
太极狒狒 当前离线

12

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:40 分
登录次数:23 次
注册时间:2011/5/26
最后登录:2012/4/20
太极狒狒 发表于:2011/6/10 8:47:04   | 只看该作者 查看该作者主题 8楼 

小白不小白,本身用这种系统建站,大多数人不喜欢直接去研究源代码。
我承认我小白,也懒得去打开源代码一行一行的看。


所以没研究是eastyes说的cookie的缘故,还是session导致的混乱。
也没有去查看如果是cookie导致,那么源代码到底有没有去判断密码,还是直接检验的用户名。


但是我只知道,这种情况,属两个网站cookie或是session混乱了。
而假设我用163.com注册登录后,在sohu上注册相同的用户名和密码,如果能直接登录,那将是不会被原谅的,当然我也做了测试,在其他网站上相同的用户名和密码在科讯上不会出现这个情况,但是科讯和科讯的就可以视而不见了么?


毕竟多数人不想看到,我只想请教有没有人解决了这个问题,因为毕竟这不是某些人说的根本不是问题。


小白就小白,就因为是小白,才想知道如何解决问题的办法,和是否是小白没有关系。


操,还是自己找代码解决吧。




 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2011/6/10 9:40:35   | 只看该作者 查看该作者主题 9楼 
科汛在线网校系统

这个是cookies导致的。打开ks_cls/kesion.versioncls.asp


找到

SiteSN="KS7"


改成其它的加密前缀。就不会有这情况了。

 
KesionCMS,,
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
sffwzgd 当前离线

3513

主题

0

广播

0

粉丝
添加关注
级别:大三

用户积分:3109 分
登录次数:84 次
注册时间:2011/6/22
最后登录:2015/9/23
sffwzgd 发表于:2011/6/24 16:47:33   | 只看该作者 查看该作者主题 10楼 
学习了谢谢分享楼主辛苦了。。。。。。。。。。。。。。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.28125秒 powered by KesionCMS 9.0