Typecho install. PHP 中有后门

2017-10-27 08:44:51 +08:00
 fiht

在安全圈内比较火了,自己之前的博客也是用的这个框架。

相关链接: Install.php 代码分析 Typecho 事件始末 各位大佬自查一下?

9768 次点击
所在节点    分享发现
61 条回复
hjc4869
2017-10-27 12:02:45 +08:00
@zgk 不会有人关心你的 root 权限或者其他文件,有网站本身运行的权限,就可以拿来爆你的数据库,以及做肉机 ddos 了
fiht
2017-10-27 12:12:15 +08:00
@zgk 不要把漏洞分析和漏洞利用混为一谈。
xvx
2017-10-27 12:43:04 +08:00
当年很多人在说换 Typecho 的时候,我忍住了继续用臃肿的 WP,因为之前用 z-blog 一段时间后也是忍不住换回了 WP。
现在用自己开发的博客( django 框架)……既能装逼,又有官方维护底层框架,岂不美哉? hiahia~
bbsteel
2017-10-27 12:44:45 +08:00
@zgk 对后门如此宽容,是平时戴习惯原谅帽吗?
Noisky
2017-10-27 12:45:08 +08:00
一直用的 typecho,不过既然出了漏洞,就把 install.php 改成输出一句话吧 = =
ctsed
2017-10-27 13:03:07 +08:00
这段代码只要你设置了正确的 referer,然后加上一个 finish 参数就可以进入到这个分支中,他会直接反序列化 cookie 中传入的一个值,然后进行一些 db 初始化操作,但是这个初始化操作实际上没有任何一丁点作用,所以这里有这段代码本身就非常奇怪
zgk
2017-10-27 13:08:31 +08:00
lichifeng
2017-10-27 13:11:59 +08:00
@CreSim 试试 GRAV 静态的 挺好的
zgk
2017-10-27 13:43:06 +08:00
@ctsed
@bbsteel
可能我的表述还是有点问题,sorry,并不是说我对漏洞和后门宽容的意思,平时注意好程序的执行权限的分配,在搞清楚漏洞发生的原因还有解决方式的情况下,不需要太过于紧张吧。

我个人是十分信任 Typecho 的作者的,Typecho 也是陪伴着我入门编程和 Web 的一个程序,也比较有感情,所以我比较倾向于维护作者这边。

@hjc4869 这一点我的确没考虑清楚,我只想着文件那一块了,感谢你指出我的不足。
Telegram
2017-10-27 13:49:49 +08:00
@zgk 看了下官方回应,还算比较可信的,看来应该是误会。
echopan
2017-10-27 13:52:28 +08:00
我记得我貌似没删除 install.php
arcytan
2017-10-27 14:29:16 +08:00
VicYu
2017-10-27 14:38:09 +08:00
歪个楼,看第二篇文章,看到说“鸡儿用没有”的措辞后,仔细看了看这不是阿里云牌子的公众号吗,如此措辞,不太好吧?
wsy2220
2017-10-27 15:11:50 +08:00
还是自己写的放心...
CreSim
2017-10-27 17:23:46 +08:00
@lichifeng #48 感谢,GRAV 真的好棒,感觉又打开了一个新的大门,我已经决定认真研究这个 cms 然后把主站搬过去了!
lichifeng
2017-10-27 19:18:03 +08:00
@CreSim 我很喜欢这个,很 GEEK,但是它一直没在流行起来不知道为什么。大概中文资料太少了
RIcter
2017-10-27 20:55:16 +08:00
@Kilerd 其实昨天我偷偷帮你把 install.php 删掉了..
claysec
2017-10-27 21:01:09 +08:00
```php
<?php die("404 Not found");?>
```
Athrob
2017-10-28 04:32:55 +08:00
强迫症也是有好处的, 安装完第一时间就把 install.php 删掉了.
Trumeet
2017-10-28 11:21:31 +08:00
在用 Hexo (逃跑

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/401098

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX