我的日常

登录/注册
您现在的位置:论坛 盖世程序员(我猜到了开头 却没有猜到结局) 盖世程序员 > DiscuzX3.0起死循环GET漏洞可对用户和服务器造成拒绝服 ...
总共48087条微博

动态微博

查看: 1638|回复: 0

DiscuzX3.0起死循环GET漏洞可对用户和服务器造成拒绝服务

[复制链接]

326

主题

72

听众

999

金钱

实习版主

该用户从未签到

优秀版主

跳转到指定楼层
楼主
发表于 2015-02-24 22:30:24 |只看该作者 |倒序浏览
* {5 A8 @. x/ L# N% X

. x8 v4 N7 I& j5 U: X这个漏洞是有条件性的触发。。 ; v7 u" {2 B) R$ d
等级:低等 / F# t: r  ~5 t" V
类型:设计缺陷/逻辑错误
9 [2 T. @3 ]/ X6 {8 q8 D1 d$ ~) U! e; x3 Z' f, h7 V( \( v8 F

# ]; C$ G. R# {1 T简要描述: : ~9 n/ w  }9 ~% N$ z! z: {$ s1 N6 H
部分Android手机用户打开部分discuzX3.0以上版本的网站时会触发这个漏洞,比如oppo,这时候手机浏览器就在不停的刷新网站了(进入死循环),直接导致手机刷爆浏览器无响应,只能强行关闭浏览器进程。。
* N9 T$ Z0 J8 |* p/ ~5 X* L2 I而网站这时候也在遭受来自用户手机浏览器的CC攻击,而无法触发反CC攻击的防护,日志分析后发现这部分大量访问是正常访问。
5 c* S7 H& e. k5 B3 ~2 w! z: E6 Q; _& I8 c* J# Y- Q/ @& [

3 c2 z# @4 t. o! }' Q; A3 Q简单而言,这是一起不能被防护措施认为是CC攻击的CC攻击行为。。
: C* e  k4 Q! }! s2 C5 x0 `1 m' e, |% `+ I+ N
- l+ k6 j( |9 }0 T
Discuz官方已经收悉此漏洞并正在修复中。。
2 b8 l7 a" n' V9 R& f8 m1 S9 ]( \5 O9 s! f+ M

科帮网 1、本主题所有言论和图片纯属会员个人意见,与本社区立场无关
2、本站所有主题由该帖子作者发表,该帖子作者与科帮网享有帖子相关版权
3、其他单位或个人使用、转载或引用本文时必须同时征得该帖子作者和科帮网的同意
4、帖子作者须承担一切因本文发表而直接或间接导致的民事或刑事法律责任
5、本帖部分内容转载自其它媒体,但并不代表本站赞同其观点和对其真实性负责
6、如本帖侵犯到任何版权问题,请立即告知本站,本站将及时予与删除并致以最深的歉意
7、科帮网管理员和版主有权不事先通知发贴者而删除本文


JAVA爱好者①群:JAVA爱好者① JAVA爱好者②群:JAVA爱好者② JAVA爱好者③ : JAVA爱好者③

快速回复
您需要登录后才可以回帖 登录 | 立即注册

   

关闭

站长推荐上一条 /1 下一条

发布主题 快速回复 返回列表 联系我们 官方QQ群 科帮网手机客户端
快速回复 返回顶部 返回列表