Discuz! X 曝出高风险安全漏洞,请各位站长尽快修复

近日,Discuz! 安全中心监测到一个UCenter的高风险安全问题,它会导致部分站点无法正确统计登录失败次数,通过特殊配置或设计的程序可以通过无限次数破解密码的方式非法控制账号,以致站点存在被密码爆破的风险。Discuz! 提醒广大站长尽快升级 Discuz! X 到最新版,以修复此安全漏洞。

漏洞详情

在 Discuz! X3.2 Release 20141225 版本以及同期发布的 UCenter 软件中,开发了一个部分生效的 “允许用户登录失败次数” 功能,但此功能未完整开发之后仅仅注释了界面上的功能项,后续版本也没有继续开发,导致部分站点的 login_failedtime 在 UCenter 后台基本设置处保存时被设置成 0 ,而由于不同功能项对 0 的处理方式有差异导致系统内对此情况的处理手段是不记录登录失败次数而在提示信息中固定返回 4 次,导致漏洞发生,所以如果你的网站输错密码不管多多少次都提示还可以尝试4次,那么请立即更新修复。

Discuz! X安装时,默认不会触发这个漏洞,只有当管理员进入UCenter,设置保存UCenter设置时,才会导致 login_failedtime 被设置为0,从而触发漏洞。

影响版本

Discuz! X 2014年12月25日 至 2021年6月28日 之间的所有版本(X3.2、X3.3、X3.4、X3.5),单独使用UCenter的用户请参照上述日期比对文件。

您可以到应用中心下载“2021年6月新漏洞专项检测修复工具”,查看自己的站点是否已受到了影响。

修复建议

1. 目前官方已修复该漏洞,建议受影响的用户尽快升级至最新版本 Discuz!  X3.4 20210630 :https://gitee.com/Discuz/DiscuzX/attach_files
2. 无法升级最新版本的用户,可以先运行“2021年6月新漏洞专项检测修复工具”修复出错的数据,并参考 https://gitee.com/Discuz/DiscuzX/pulls/1092 修改站点文件。

【备注】:建议您在升级前做好数据备份工作,测试并评估业务运行状况,避免出现意外。

升级方法

1、Discuz! X3.4全新安装教程 :https://www.dismall.com/thread-77-1-1.html

2、Discuz!  X3.4 自身升级:https://www.dismall.com/thread-9663-1-1.html

直接覆盖文件即可,建议用增量补丁包,升级到 X3.4 20210630。

3、补丁包升级方法:

1. 根据原有的语言版本下载升级包;

2. 解压缩,将目录中的文件上传至服务器,覆盖旧文件(操作前建议备份网站);

3. 使用创始人身份进入后台更新缓存。


历史上的今天:

相关推荐

Discuz! X3.4 升级至 Discuz! X3.5 详细教程

每次登录后台,看到系统提示“Discuz! X3.4  已停更,无重大漏洞的情况下,将不再更新 X3.4 版本,请使用 Discuz!  X3.5”,就想抽个时间更新升级下。想到升级的麻烦和风险,觉得目前网站一切都还正常,就一直拖着没升级。 趁着今天周末休息,终于下定决心将 Discuz! X3.4 升级至 Discuz! X3.5 。发现升级原来并不难,按 ...

iOS 16.7.13 更新已经下载,安装时提示校验不通过怎么办?

前段时间,苹果公司突然针对老设备推出了 iOS 16.7.13 版本更新,我的 iPhone X 也收到了推送。更新说提供了重要的错误修复,所以我在马上进行下载安装。 但下载完成进行安装时,却提示“无法验证更新”,我多次重试都没成功。今天收到网友留言:已经下载了的更新还没有安装,提示校验不通过,要怎么删除呢?我原想着官 ...

Typecho 版本 1.3.0,大家升级了吗?

继 Typecho 发布 1.2.1 版本两年半后,突然在网站后台收到推送:官方最新版本是 1.3.0 。 我到官网查看此次正式稳定版的开发日志,竟然没找到,还停留在“安全更新:Typecho 1.2.1”,作者是不太喜欢码字的主,前一篇是“这不是玩笑,我们回来了:Typecho 1.2.0”,时间跨度五年多,以难为作者还能保持着更新。 Typecho ...

阿里云账单结算方式调整后对个人用户的影响

从昨天开始,连续收到阿里云“可用额度不足提醒”的短信和邮件提醒: 尊敬的 maq*i,截至2025-11-02 10:00:32,可用额度为 -0.08元,您的账号下的阿里云产品会有停机影响。为了不影响您产品正常使用,请您及时充值。您可以登录用户中心,查询欠费和账单详情。 甚至发出了“您的阿里云账户已欠费即将停服提醒”的严正警告 ...