找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 642|回复: 1

DZ升级/DX转换程序考虑不当导致用户遗留信息被黑客利用

[复制链接]

125

主题

-5

回帖

718

牛毛

一级牛人

积分
718
发表于 2012-4-12 15:58:01 | 显示全部楼层 |阅读模式 来自 辽宁省沈阳市沈河区
详细说明:(1)DZ <= 6.0的用户信息是存储在cdb_members表中,其password字段是简单的md5;
DZ >= 6.1后,password字段仅作为cookie的登录凭据校验,用户在每次密码修改时,均会重新生成一个无关密码的登录凭据校验;
真实的password相关信息存在UCenter cdb_uc_members表中,并且salt过;
(2)然而在升级到需要UC的DZ(比如DZ 7.0)时候,针对将cdb_members导入到UCenter cdb_uc_members的升级脚本只是顾着往cdb_uc_members的password加salt,并没有对cdb_members的password进行无害化处理;
这样的结果是,升级过后,如果老用户没有修改密码,这个遗留的md5会一直存在cdb_members中。
(3)更严重的是,DX的转换脚本会原封不动地将DZ的cdb_members password搬动过来,同样没有进行无害化处理,结果导致DZ的问题延伸到DX。
(4)此问题主要影响的是升级到UC后一直没有修改过密码的老用户。这批用户一般对论坛早期的贡献不小,所以出现问题的话,他们也会感到很不解的......

5

主题

73

回帖

195

牛毛

一级牛人

yuewu.org博主

积分
195
发表于 2012-4-13 09:34:21 | 显示全部楼层 来自 广东省深圳市龙岗区
本帖最后由 悦鹜 于 2012-4-13 09:34 编辑

在升级到需要UC的DZ(比如DZ 7.0)时候,针对将cdb_members导入到UCenter cdb_uc_members的升级脚本只是顾着往cdb_uc_members的password加salt,并没有对cdb_members的password进行无害化处理
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-24 23:40 , Processed in 0.169431 second(s), 38 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表