账号通
    

账号  

密码  

6243

查看

10

回复
主题:[讨论]从KesionCMS V7.0x防注补丁谈谈过滤百分号带来的麻烦 [收藏主题] 转到:  
cz101 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:492 分
登录次数:149 次
注册时间:2008/6/21
最后登录:2018/1/24
cz101 发表于:2011/7/27 17:56:23   | 只看该作者 查看该作者主题 楼主 
做在线知识付费 选科汛云开店

  7月26日发布的 KesionCMS V7.0x防注补丁

  其实就是对

  Public Function G(Str)

  Public Function S(Str)

  两个函数增加了双引号,百分号,星号直接过滤掉.

  由于这两个函数在整个系统中被大面积使用,初步搜索了一下,整个科讯cms系统光引用KS.G()就多达2435处之多,使用的场合非常复杂,如果只是过滤掉内容里像“80%的市场”这样的句子也就算了,问题在于过滤掉这些符号将直接带来很多不可预知的系统功能问题.

  比方说:server.urlencode()之后,url网址里会有很多百分号,像%20做为空格,你过滤掉%号.这个网址就不对啦,在utf-8里面会有更多的情况出现%号,都会导致不可预知的问题.

  所以,这里头的确是个大漏洞,而且一直存在于V7所有版本.但是增加过滤符号只能说是个当前快速的临时的解决办法。而不是真正解决问题的办法。



  这里需要说明的是,能开发出如此优秀的软件,说明咱科讯的技术是过硬的,但是作为系统安全的常识问题,而且是一个调用频率如此频繁的核心代码,为什么咱的技术员能容忍这种低级问题长期躺在那里呢?

  这就让我联想到刚刚发生的"温州动车事故",你可以说中国的高铁技术是世界领先的,技术是世界一流的,但是为什么还会发生动车追尾那么低级的事故呢?



  依我看,按下面的修改更靠谱一些:

  G = replace(G,"0x","0X")

  G = replace(G,"0X","0X")

  因为据我说知,双引号并不对会系统造成危害,*号虽然会造成危害,但是分析了一般的攻击代码后,他一般都要跟单引号,百分号存在,如果攻击代码使用16进制绕过单引号的话,就一定存在0x打头的符号,这就是我过滤掉ox的原因。当然如果你提交的正常内容刚好含有ox的话,那就只好显示的时候再replace回来了。但是不管怎么说,ox出现在概率要远小于百分号吧,不管怎么说,反正我的小站www.czhao123.com一直就是这样处理的。



  "温州动车事故"之后,据说铁路从上到下都要重新严格检查系统安全,我说咱们是不是也应该从来头尾彻底检查几遍,多测试认证几次呢?其实要做到也不难,因为我这种准技术的,都还能找出几个AAA级的重大问题哦,关键是有没有真正用心查过?当然技术员一般都不愿意承认自己的作品有问题有漏洞,因为一但被证实出来存在漏洞就必须加班加点,可是中国人(包括我自己)大家谁都不愿意加班。



  最后,希望咱科讯走得更健康更长远,也希望我的小站慢慢做得更好。哎,总是没时间,挂了个主页在上面就什么都没管了,总想把我的好多想法在我的郴州导航网上实现,可是又什么都没做。

 
  支持(36) | 反对(34) 回到顶部顶端 回到底部底部
licaifuwu 当前离线

653

主题

10

广播

17

粉丝
添加关注
级别:六年级

用户积分:1585 分
登录次数:361 次
注册时间:2010/11/19
最后登录:2019/5/7
licaifuwu 发表于:2011/7/27 18:21:50   | 只看该作者 查看该作者主题 沙发 
做在线知识付费 选科汛云开店
先还原utf8的编码在过滤 这样比较科学 还有一个delsql 这个函数
 
  支持(35) | 反对(35) 回到顶部顶端 回到底部底部
huoer1988128 当前离线

34

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:34 分
登录次数:3 次
注册时间:2011/7/27
最后登录:2011/8/1
huoer1988128 发表于:2011/7/28 11:18:00   | 只看该作者 查看该作者主题 藤椅 
 
  支持(23) | 反对(23) 回到顶部顶端 回到底部底部
quietly 当前离线

219

主题

0

广播

0

粉丝
添加关注
级别:二年级

用户积分:178 分
登录次数:41 次
注册时间:2011/7/21
最后登录:2012/4/20
quietly 发表于:2011/7/28 11:21:54   | 只看该作者 查看该作者主题 板凳 
做在线知识付费 选科汛云开店
对不起,该用户所发的帖已全被锁定!
 
|淘宝问答网→|http://www.153718.com|必问→|http://www.biwen.org|招财猫→|http://www.22826.com|苏高职论坛→http://www.sgzhi.com
  支持(17) | 反对(17) 回到顶部顶端 回到底部底部
sffwzgd 当前离线

3513

主题

0

广播

0

粉丝
添加关注
级别:大三

用户积分:3109 分
登录次数:84 次
注册时间:2011/6/22
最后登录:2015/9/23
sffwzgd 发表于:2011/8/2 11:49:57   | 只看该作者 查看该作者主题 报纸 
说的很有道理 支持
路过,支持一下。。
 
  支持(15) | 反对(12) 回到顶部顶端 回到底部底部
fredchan521 当前离线

24

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:93 分
登录次数:16 次
注册时间:2009/12/16
最后登录:2014/7/3
fredchan521 发表于:2011/8/4 11:50:41   | 只看该作者 查看该作者主题 地板 
做在线知识付费 选科汛云开店

听楼主这样说,确实问题很大啊

 
  支持(9) | 反对(5) 回到顶部顶端 回到底部底部
habayy 当前离线

1194

主题

0

广播

0

粉丝
添加关注
级别:八年级

用户积分:1420 分
登录次数:192 次
注册时间:2011/8/2
最后登录:2012/12/19
habayy 发表于:2011/8/4 16:53:42   | 只看该作者 查看该作者主题 7楼 
科汛在线网校系统

这种暴力过滤确实会带来很多问题,其实可以先编码再处理

 
<a href=http://www.boai120.com>淮安博爱***</a>,<a href=http://www.boai120.com>******</a>,<a href=http://www.boai120.com>www.boai120.com</a>,<a href=http://www.harayy.com>淮安仁爱***</a>,<a href=http://www.harayy.com>******</a>,<a href=http://www.harayy.com>www.harayy.com</a>,<a href=http://www.83680088.com>阳痿早泄</a>,<a href=http://www.boairl.com>淮安renliu多少钱</a>,<a href=http://www.boairl.com>www.boairl.com</a>><a href=http://www.hank120.com>阳痿早泄</a>,<a href=http://www.boaiby.com>淮安******</a><a href=http://www.0517ra.com>www.0517ra.com</a><a href=http://www.boai120.com>淮安一院</a><a href=http://www.boai120.com/fuke/szzx/cnmxf/>www.boai120.com/fuke/szzx/cnmxf/</a>
  支持(2) | 反对(1) 回到顶部顶端 回到底部底部
伊某某 当前离线

571

主题

0

广播

3

粉丝
添加关注
级别:五年级

用户积分:2896 分
登录次数:425 次
注册时间:2008/8/1
最后登录:2023/10/24
伊某某 发表于:2011/8/4 17:35:09   | 只看该作者 查看该作者主题 8楼 
 
  支持(1) | 反对(1) 回到顶部顶端 回到底部底部
aladyi 当前离线

209

主题

0

广播

0

粉丝
添加关注
级别:二年级

用户积分:211 分
登录次数:40 次
注册时间:2011/10/19
最后登录:2011/11/16
aladyi 发表于:2011/11/9 10:40:42   | 只看该作者 查看该作者主题 9楼 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zhenglei1989 当前离线

55

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:53 分
登录次数:7 次
注册时间:2011/12/19
最后登录:2013/3/19
zhenglei1989 发表于:2012/2/1 14:32:43   | 只看该作者 查看该作者主题 10楼 
 
  支持(1) | 反对(1) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.25000秒 powered by KesionCMS 9.0