« 一个不为人知的感染几百万校内网用户的蠕虫分析IE卫士1.4安装在某些下载站点被捆绑木马 »

网上转了转 Z-BLOG可能有0day

今天网上转的时候意外发现有人说z-blog出0day了,文章发表时间是2007-10-15,漏洞的成因还是因为后台编辑系统,以后得经常上这个站转转了,要被黑了就丢死人了。

用人家的BLOG就得冒这种风险,如果自己开发BLOG系统,即使代码烂一点,安全性差一点,只要没有明显的注入漏洞就不用担心网站被黑。只可惜我是写不出美观方便的整站系统,美工是最大的问题,况且我也没时间啊,最近有点忙了,又是写程序又是准备公务员考试。

不过话又说回来,我虽然对Z-BLOG不是太放心,但对我的IIS FireWall还是很自信的,利用后台编辑器先得过了我这关,除非对方和我一个网段的。。。

 

现经考查,此消息不足为信,感谢Z-BLOG提供如此好的免费BLOG系统。

  • 相关文章:
  • quote 2.Cloudream
  • http://www.5iya.com/blog
  • Z-Blog内置的FCKEDITOR应该是删掉上传文件功能的版本。

    如果真有其事,那这是Z-Blog发布几年来的第一个安全漏洞了,呵呵。如有漏洞请联系我,因为Z-Blog新版即将发布。
  • 2007-10-31 19:43:31 回复该留言
  • quote 3.langouster
  • http://hi.baidu.com/starjing/blog/item/c4a09c8205172b93f603a6b6.html这个网址。
    不过好像默认没有eWebEditor啊,不清楚具体的情况。
  • 2007-10-31 20:55:02 回复该留言
  • quote 4.鬼仔
  • http://www.huaidan.org/blog/
  • eWebEditor的漏洞是很早就有了。不能说是0day了。
    zblog默认提供了eWebEditor吗?那也应该没有这个洞了吧?很早的了。
    langouster 于 2007-10-31 22:11:08 回复
    很早以前那个漏洞是CKEditor引起的,z-blog应该没eWebEditor的,可能是自己修改的版本。。。
  • 2007-10-31 22:11:08 回复该留言
  • quote 6.Tr4c3
  • 我们用的Z-BLOG没用ewebedit这个编辑器啊,用的FCKEDITOR还是删除了上传的。
  • 2007-11-17 06:35:36 回复该留言

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

日历

最新评论及回复

最近发表

Powered By Z-Blog 2.0 bate Build Theme by toboku

Copyright langouster. Some Rights Reserved.   苏ICP备06046736号