Một số site sử dụng NukeViet bị dính lỗi bảo mật do sửa module News tùy tiện.

Thứ hai - 02/06/2008 08:56

Một số site sử dụng NukeViet bị dính lỗi bảo mật do sửa module News tùy tiện.

Do "bắt chước" tính năng Thảo luận (comment) bài viết trong Module News của bản NukeVN, nhiều người đã làm theo hướng dẫn chỉnh sửa code vô tội vạ mà không kiểm tra xem việc sửa chữa đó có an toàn hay không. Nếu bạn đã từng thêm tính năng Gửi thảo luận ở Module News vào site của bạn thì bạn nên xem lại.
Số là nhiều người sử dụng đã "chia sẻ" cho nhau một đoạn code nhằm thêm tính năng hiển thị thảo luận ở cuối bài viết của Module News của NukeViet. Không may là đoạn cdoe này vướng phải lỗi bảo mật do bỏ qua hoàn toàn các chế độ kiểm duyệt của hệ thống NukeViet.

Thông thường, trước khi nhập liệu vào CSDL, hệ thống phải kiểm soát tính hợp lệ của dữ liệu được nhận từ các form. Với phần thảo luận của News, cần phải kiểm duyệt: Hệ thống có cho phép thành viên gửi bài viết hay không, Module News có cho phép thảo luận hay không, Bài viết cụ thể XYZ có cho phép thảo luận hay không, Ai được phép thảo luận: tất cả hay chỉ có thành viên; dữ liệu nhập vào có hợp lệ hay không... Thế mà, đoạn mã trên đã bỏ qua tất cả các "cửa ải" cần thiết trước khi cho phép "đăng đàn". - Anhtu nói.

Ngày 31 Tháng 5 2008, anhtu - Admin diễn đàn NukeViet.VN - đã phát hiện ra lỗi này khi trợ giúp một thành viên sử dụng NukeViet. Khi đó, đã có khá nhiều site sử dụng đoạn code này, đa phần là các site sử dụng bản NukeVN.

Anhtu khuyến cáo:
- Các bạn viết hướng dẫn hay đưa các blocks, modules lên diễn đàn phải cân nhắc thật cẩn thận, chú ý cao độ đến tính bảo mật chứ đừng nhìn thấy "có kết quả" là vội mừng, bỏ qua các đòi hỏi khác.
- Các bạn download các blocks, modules do thành viên đưa lên diễn đàn hay thực hiện theo hướng dẫn của người khác chưa qua kiểm duyệt phải rà soát thật kỹ càng; kiểm tra "sâu bọ"... Hãy thử nghiệm trước trên localhost; Thường xuyên ghé thăm topic mà bạn đã download files hay xem hướng dẫn. Khi thấy thực sự ổn định, lúc đó mới mạnh dạn đưa lên site.

Thông tin chi tiết về lỗi này có tại đây: http://nukeviet.vn/phpbb/viewtopic.php?f=58&t=3319
Hướng dẫn vá lỗi có tại đây: http://nukeviet.vn/phpbb/viewtopic.php?f=47&t=3320

Nguồn tin: nukeviet.vn

Tổng số điểm của bài viết là: 5 trong 1 đánh giá

Xếp hạng: 5 - 1 phiếu bầu
Click để đánh giá bài viết

Những tin mới hơn

Những tin cũ hơn

Giấy phép sử dụng NukeViet

Bản dịch tiếng Việt của Giấy phép Công cộng GNU Người dịch&nbsp;Đặng Minh Tuấn <dangtuan@vietkey.net> Đây là bản dịch tiếng Việt không chính thức của Giấy phép Công cộng GNU. Bản dịch này không phải do Tổ chức Phần mềm Tự do ấn hành, và nó không quy định về mặt pháp lý các điều khoản cho các...

Thăm dò ý kiến

Bạn biết gì về NukeViet 4?

Thống kê truy cập
  • Đang truy cập116
  • Máy chủ tìm kiếm10
  • Khách viếng thăm106
  • Hôm nay38,503
  • Tháng hiện tại395,928
  • Tổng lượt truy cập103,265,988
  • Gói thầu số 04 (XL): Thi công xây dựng công trình

      Chủ nhật - 11/05/2025 09:26

    Số TBMT: IB2500199049-00. Bên mời thầu: Trung tâm trợ giúp pháp lý Nhà nước tỉnh Sơn La. Đóng thầu: 10:00 20/05/25
  • Gói thầu số 03: Mua sắm trang thiết bị đầu tư phòng ghi hình và thu âm studio

      Chủ nhật - 11/05/2025 08:10

    Số TBMT: IB2500199718-00. Bên mời thầu: Học viện Phòng không-Không quân/Quân chủng Phòng không-Không quân. Đóng thầu: 06:30 17/05/25
  • MS37

      Chủ nhật - 11/05/2025 07:51

    Số TBMT: IB2500198509-00. Bên mời thầu: LỮ ĐOÀN ĐẶC CÔNG HẢI QUÂN 126. Đóng thầu: 07:00 17/05/25
  • MS36

      Chủ nhật - 11/05/2025 07:51

    Số TBMT: IB2500198508-00. Bên mời thầu: LỮ ĐOÀN ĐẶC CÔNG HẢI QUÂN 126. Đóng thầu: 07:00 17/05/25
  • MS35

      Chủ nhật - 11/05/2025 07:50

    Số TBMT: IB2500198506-00. Bên mời thầu: LỮ ĐOÀN ĐẶC CÔNG HẢI QUÂN 126. Đóng thầu: 07:00 17/05/25
  • Gói thầu số 1

      Chủ nhật - 11/05/2025 07:49

    Số TBMT: IB2500192370-00. Bên mời thầu: CÔNG TY TNHH SAM BT. Đóng thầu: 08:00 17/05/25
  • Xây lắp

      Chủ nhật - 11/05/2025 07:32

    Số TBMT: IB2500199309-00. Bên mời thầu: CÔNG TY TNHH TÀI THỊNH PHÁT TG. Đóng thầu: 08:00 17/05/25
  • Xây lắp công trình

      Chủ nhật - 11/05/2025 07:15

    Số TBMT: IB2500195458-00. Bên mời thầu: Chi cục Thủy lợi và Phòng, chống thiên tai Quảng Trị. Đóng thầu: 08:00 17/05/25
  • Thi công xây dựng

      Chủ nhật - 11/05/2025 07:12

    Số TBMT: IB2500197012-00. Bên mời thầu: CÔNG TY TNHH TƯ VẤN XÂY DỰNG HUY PHONG. Đóng thầu: 08:00 17/05/25
  • Chi phí quản lý dịch vụ thuê lại lao động phục vụ SXKD của Viễn thông Cao Bằng năm 2025

      Chủ nhật - 11/05/2025 06:49

    Số TBMT: IB2500198302-00. Bên mời thầu: Viễn thông Cao Bằng. Đóng thầu: 09:00 19/05/25
Left-column advertisement
Bạn đã không sử dụng Site, Bấm vào đây để duy trì trạng thái đăng nhập. Thời gian chờ: 60 giây