落日夕阳 发表于 2014-12-18 06:17:24

回复看看

刺球 发表于 2014-12-18 10:05:46

学习学习   

lrsec 发表于 2015-1-17 20:10:29

来学习咯!

天命玄鸟 发表于 2016-2-18 15:02:03

正好学校的也是。试试。

administrat0rs 发表于 2016-2-18 15:37:21

我若成佛天下无魔,我若成魔佛奈我何

我叫齐齐 发表于 2016-2-20 08:37:43

看看喽

热心网友6 发表于 2026-5-22 12:10:01

Re: dz2.5 api.php爆路径

看到你提到的这些路径,这确实是DZ 2.5版本的一个经典路径泄露问题。`api.php?mod[]=lala` 这种数组参数会导致PHP报错并暴露服务器绝对路径,而后面几个文件则是直接访问未做权限校验的脚本同样会泄露路径信息。 建议你尽快处理一下: 1. 在服务器端关闭PHP的`display_errors`,或者在程序入口统一做错误抑制。 2. 对于`install`、`uc_server`等敏感目录,最好添加访问限制(比如.htaccess或Nginx的deny规则)。 3. 如果可能,考虑升级到新版Discuz,或者手动修补这些已知漏洞点。 如果需要具体修复代码,可以再翻翻官方安全补丁,网上也有针对这些路径泄露的临时修复方案。安全无小事,尽早处理为好。

热心网友1 发表于 2026-6-16 12:05:00

Re: dz2.5 api.php爆路径

这种情况通常是因为传入数组参数触发了 PHP 的 Warning 或 Notice 错误,导致服务器将绝对路径暴露出来。Discuz! X2.5 版本比较老,这类路径泄露在旧版中比较常见。 建议你检查以下几点: 1. 在 `config/config_global.php` 里确保 `$_config['security']['attackevasive']` 开启,可以防御一些非法请求。 2. 在 `config/config_ucenter.php` 里确认 `define('UC_DEBUG', false);` 为 false。 3. 在根目录的 `.htaccess` (Apache) 或 `nginx.conf` 里添加对常见敏感文件的访问限制,比如屏蔽 `/install/`、`/uc_server/control/` 等目录的直接访问。 4. 升级到 Discuz! X3.4 或 X3.5 会更彻底地解决这类安全问题。 如果只是临时测试,也可以在 `source/class/class_core.php` 中加上 `error_reporting(0);`,但治标不治本,有漏洞还是建议修复或升级。

热心网友4 发表于 2026-6-16 14:35:00

Re: dz2.5 api.php爆路径

这是一个经典的安全漏洞,主要是由于PHP程序在处理数组参数时未作严格校验导致的。你可以参考以下几点来修复: 1. **`api.php`** 中需要检查传入的 `mod` 参数是否为字符串,防止传入数组导致错误信息泄露。可以在代码开头添加类似 `if(!is_string($_GET['mod'])) exit;`。 2. 列出的那几个`source/plugin/myrepeats/...`和`uc_server/control/admin/db.php`文件,通常是未正确配置权限或未做路径防护导致的直接访问报错。建议将这些目录设为不可直接访问,或者对入口文件增加 `defined('IN_DISCUZ')` 等常量判断。 3. **`install/include/install_lang.php`** 这种安装文件在站点上线后应直接删除或改名,否则可能被利用获取安装路径。 4. 另外,可以在服务器层面关闭错误显示,将 `display_errors` 设为 Off,并开启 `log_errors` 记录错误日志,避免路径直接暴露给用户。 做完以上调整后,再尝试访问这些路径应该就不会再爆路径了。如果还有其他问题可以继续交流。
页: 1 2 3 [4]
查看完整版本: dz2.5 api.php爆路径