设为首页收藏本站

ZMX - IT技术交流论坛 - 无限Perfect,追求梦想 - itzmx.com

 找回密码
 注册论坛

QQ登录

只需一步,快速开始

新浪微博账号登陆

只需一步,快速开始

用百度帐号登录

只需两步,快速登录

搜索
查看: 254|回复: 0

discuz论坛rss泄漏私密日记,怎么修复 home.php?mod=rss&uid= 非公开内容

[复制链接]
 成长值: 25490

签到天数: 3145 天

[LV.Master]伴坛终老

发表于 2019/12/23 20:29 | 显示全部楼层 |阅读模式 |Google Chrome 79.0.3945.88|Windows 10
天涯海角搜一下: 百度 谷歌 360 搜狗 有道 雅虎 必应 即刻
source/module/home/home_rss.php 中只获取了公开日志:
C::t('home_blog')->range(0, $pagenum, 'DESC', 'dateline', 0, null, $uid);


但是数据库文件中把传入的 0 忽略了。

!== null 的写法与其他 table 中参数的判断方法一致。

upload/source/class/table/table_home_blog.php
  1. $wheresql .= $friend ? ' AND '.DB::field('friend', $friend) : '';
复制代码

替换
  1. $wheresql .= ($friend !== null) ? ' AND '.DB::field('friend', $friend) : '';
复制代码



https://gitee.com/ComsenzDiscuz/DiscuzX/pulls/314


waf参数屏蔽某个用户的rss例如
  1. home.php\?mod=rss&uid=1$
复制代码


欢迎光临IT技术交流论坛:http://bbs.itzmx.com/
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册论坛 新浪微博账号登陆用百度帐号登录

本版积分规则

手机版|Archiver|Mail me|网站地图|IT技术交流论坛 ( 闽ICP备13013206号-7 )

GMT+8, 2020/8/13 11:05 , Processed in 0.127496 second(s), 21 queries , MemCache On.

Powered by itzmx! X3.4

© 2011- sakura

快速回复 返回顶部 返回列表