Phpwind出现惊人BUG,几十万论坛造成严重威胁
发布:晴川 | 发布时间: 2007年4月7日由于phpwind程序里一个名为“passport_client.php ”的文件出现重大BUG,导致论坛出现严重威胁。phpwind是一套很流行的PHP论坛程序,目前在国内地位仅次于Discuz!,由于其速度快的原因,深受难以支撑过多资金购买优质空间的中小站长的喜爱,目前拥有近百万站长用户。而在今日其5.3版本中,出现严重BUG,利用一个小工具即可对论坛上所有会员密码进行任意修改,而你只要知道对方网站和管理员名字即可。目前官方已经发布补丁,但是由于诸多站长还没有来得及看到,导致几十万论坛遭遇空前威胁!刚才本人测试了几个论坛,发现大多数论坛都还没有来得及修正改补丁,顺便对几个论坛做了友情提示——登录其管理员帐号,关闭论坛,友情提示...当然这样做并不太好,但有很多人利用此漏洞进行恶意攻击,删除别人论坛数据等,所以给其关闭自然是好事。幸亏晴川所有论坛都是选择的Discuz!程序,对于大多数站长来说,其实目前Discuz!还是首选,无论从安全性与功能来说,都比Phpwind略胜一筹。当然Discuz!未必就不存在漏洞,一般大家在选择论坛版本的时候最好注意,尽量不要使用测试版本或者过渡版本,使用其稳定版本安全性就会提高很多。就像此次BUG并不对Phpwind5.0造成威胁。
- 相关文章:
- 4.晴川
- 由于现在很多站长还没有打好补丁,所以工具暂时不能提供出来,请谅解,如果你要测试论坛可以留下你的网址,一般来说打好官方补丁以后,再利用官方工具修复密码都不会有太大问题。
谢谢韦小宝的谅解,现在你的论坛已经安全了,当然这个“安全”也仅限于目前的BUG。及时参看官方公告,避免论坛遭受侵扰。 - 2007-4-7 15:53:43 回复该留言
- 5.结缘猫
- 朋友,你好,我是 结缘猫 .首先谢谢你对贵站的提醒。
但是你要知道啊。我们网站现在的风格是几个人辛苦好几天才弄好的
换了5.3之后风格又要从新作.
你关闭访问之后我被论坛上的人骂死了.
手机几乎就被群里和论坛上人的消息顶暴掉了.
虽然是好心,但是麻烦你想想别人的感受可以么.
也许我这样说话过分,但是也是有原因的啊.
站长要我作这作那,我就够郁闷的了.
你突然关闭论坛,结果我还在外地.没时间上网,
她给我打电话,我长途加漫游.骂的我要死.你也谅解我们一下吧
我技术不高.PS技术也不行.编程根本就不会.
能作出那个风格(虽然多数是照搬别人的)真的是用了几天的时间研究.
你关闭了我这边2个站,结果从昨天下午开始到现在为止,我不和你夸张的说
我手机里现在的消息有2千多条消息.有将近一半是骂我的.
兄弟.真的,麻烦你下次行动之前先想下你作了之后别人会怎么样,
哪怕你给站长或论坛的管理发个邮件也可以啊......
以上如有言出冒犯之处,请您多多谅解.
在下不胜感激.我也很希望能认识您这样的朋友能向您学习.
谢谢!我QQ号是 342952160 异域か轻枫
http://www.uttbook.com
http://book.uttbook.com - 2007-4-8 13:47:31 回复该留言
- 6.晴川
- 回复“结缘猫”:
首先,我想说一下为什么我为你关闭论坛,PW漏洞暴露出来,短时间内导致大量论坛管理员帐号被盗,密码被改,数据被删除,而做这些只需要知道你的论坛地址与管理员帐号即可。我为贵站关闭论坛是为了使贵站免遭这样的不幸。因为你的论坛已经在一份“被攻击论坛的参考名单上”,而且在多家大型论坛被发布,被公布的论坛有近千个,基本都是具有一定规模的论坛,晴川测试了几个论坛发现,要么论坛已经修复了补丁,要么数据已经被删除,或被“好心人”关闭。论坛一旦关闭,黑客将无法获得贵站的管理员用户名,也就无法更改您的帐户。
其次,除了更改管理员密码、关闭论坛外,晴川没有对您的论坛做任何的修改或者恶意攻击,更没有放马、更改广告参数等。
再次,之所以我会把自己的联系地址留在贵站,就是为了你们能找到这里,如果有疑问的时候本人会予以澄清。
另外,再友情提示一下,你的论坛仍然处于危险中,建议立刻关闭!否则被恶意攻击者发现,数据库将面临危险。现在我不会再登录您的论坛,更不会做对您的论坛有害的事情,友情提示,仅此。 - 2007-4-8 16:12:15 回复该留言
- 8.呀林
- http://www.sle999.com
- so many word for my borken heart
- 2009-2-27 13:18:19 回复该留言
- 9.sle999
- http://www.sle999.com
- 264
- 2009-7-24 23:23:33 回复该留言
发表评论
◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。





