麻辣堂|资源主站|开发论坛|在线手册
首页 Apache Linux Java MySQL 注册帮助 
PHP项目开发组是PHP开发资源网于2007组年建成立的项目开发团队,目前核心开发成员有27人, 项目协作成员8名.下设7个开发组,主要承接大/中型网站项目开发任务。

    由于开发任务较多,人员比较紧张,现面向社会招聘全职或者兼职开发人员,不管你是在校大学生,还是全职开发人员,以及SOHO都可以联系本站,我们可以长期合作,并为您带来丰厚的报酬。
  您现在的位置:PHP开发资源网 > 麻辣堂 > 详细资料
待解决
紫铜论坛 Vbb 2.2.8 及以下版本后门详解
悬赏分:20 - 2007年05月30日

在紫铜 VBB 2.2.8 版本的 admin 目录下有一个不起眼的文件,叫做 templates.php。这个文件的文件名和 template.php 很相像,因此不容易被人注意。而就是这个文件,可能会永远破坏紫铜的名声……

大家可以很清楚地看到,这个文件可以不经人和密码保护,任何人都可以通过
http://你论坛的地址/admin/templates.php
运行。
点击 postNext step 立即可以获得数据库的用户名密码等信息

这里很有意思,多出来了一个continue2。你点击上面的 continue 什么都不会发生,然后下一步就可以把自己设置成为论坛的管理员。
而点击 continue2,会发生什么? 这个论坛永远byebye 了,所有的数据表都要被 DROP!!!!!

这只是一个安全漏洞吗?种种迹象表明这不是的。
每出一个新的版本,紫铜都会对每个文件和原版比较进行修改。他难道不会发现有这么一个
文件?这个文件的初始目的应该是帮助管理员修复VBB数据库并重建管理员账户的。它当初?br /> 拿埔欢ú换峤凶鰐emplates.php!!!!!!

还有一点,大家可以注意第三步(step3)和第四步(step4)……

这个文件实际上就是 install.php!! 人为修改过的
紫铜把 install.php 略加修改后,改名为 templates.php。
目的是什么?当他发现别人用他汉化的论坛而擅自删除其汉化版权后,他会采取极端措施。

这是我的初步猜想,也许还有更进一步的吧……

请速删除该文件!!!

转载于篝火社区

提问者:chengxin119   05-30 15:03
答复
路过。。。顺便帮顶:)
回答者:玉米づ冰冻可乐 - 瓦岗村民 8-22 09:10
我也来回答:
不管你有没有帮助我们,瓦岗寨8万村民将感谢你。。。。。

为防止灌水,您需要计算一道数学题: 答案:
40 + 84 = ? 请将计算结果填在上面

 
[]
©2007 PhpRes.COM