找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2332|回复: 0
打印 上一主题 下一主题

Ewebeditor漏洞2

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:00:58 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
eWebEditor.asp?id=45&style=standard1 样式调用
2 G$ w( @, d. u9 d- t( z/ i2 ^+ Z7 @
# k: f8 ?4 {* o( u: W
/edit/admin_uploadfile.asp?id=14&dir=../../..
& A  Y/ ^3 f4 f2 W" {7 e2 u8 C2 L可以浏览网站目录  ../自己加或者减: B( l$ h) z5 `1 @

" @0 G* j, y; W) B: q% X有次无意的入侵使我发现了ewebeditor2.7.0版本的存在注入漏洞
" \, D# `1 h1 J* B- X8 S# Q简单利用就是
5 n  M7 \8 N7 b' E! ~+ E; o0 y) Bhttp://site/path/ewebeditor/ewebeditor.asp?id=article_content&style=full_v2005 N% e* o0 x. Q  v
http://www.siqinci.com/ewebedito ... amp;style=full_v200
  a) f" K" c7 j& S- i* S+ {' `可以利用nbsi进行猜解,对此进行注入) @9 V$ x% H+ `, n0 B5 r8 Z
还有的时候管理员不让复制样式,但是你又看到有个样式被别人以前入侵修改了存在asa或者之类可以传shell,但是上传插入工具没有,又无法修改怎么办那?也许很多人说应该可以加工具栏,但是我就遇见过不让加的0 @9 _* W9 Z: d2 e9 \# j4 c
这样我们可以利用ewebeditor里的upload.asp文件进行本地构造进行上传具体如下:/ R7 @2 Z- n3 k" B, ^0 Z4 r
在action下面
8 G% o" ^; b; N1 z<form action="http://*********/edit/upload.asp?action=save&type=ASA&style=test" method=post name=myform enctype="multipart/form-data">! [+ h3 \+ ^; Z% ^
<input type=file name=uploadfile size=1 style="width:100%" onchange="originalfile.value=this.value">
( H: t# [$ @3 W, }! F1 @<input type="submit" name="uploadfile" value="提交">$ z  c; d* c' O6 D5 V- P9 D
<input type=hidden name=originalfile value="">
4 V3 J5 x# X$ j" e</form>
( b+ w5 d8 ?8 Y! R. n* W8 K7 ~$ S2 b------------------------------------------------------------------------------------------------------------------------------------------------
; k7 P$ Q+ Q6 O0 L" F<input type="submit" name="uploadfile" value="提交">    放在action后头% t- Q0 k$ Z0 j( G5 L' N
,适合用于在ewebeditor后台那个预览那里出来的 比如上传图片那里,有些时候上传页面弹不出来,就可以用upload.asp?action=save&type=ASA&style=test 这个本地来提交,不过这个东西还是要数据库里上传类型有ASA才可以传得上。
. L: \* E4 R) ~9 S% D
  U( M* O3 L# q0 {& h) y0 `$ [( l6 d2 w) H" T
( `+ d2 u4 J0 B8 F& @7 O* J9 P
  H6 v7 E9 w; k# m1 Q
Ewebeditor最新漏洞及漏洞大全[收集] (图)9 P% f4 a! _6 e7 P8 H
本帖最后由 administrator 于 2009-7-7 21:24 编辑1 J" L& G# Y. X! Y2 P+ X. G0 i
0 L& s5 b+ W+ w- ]/ @+ f
以下文章收集转载于网络) d5 w) S1 |: n: e3 ^
#主题描述# ewebeditor 3.8漏洞[php]) Y/ d$ J  G% E; H  s) m
--------------------------------------------------------------------------------------------2 l* [, ~3 d- w* ?
#内容#
' t1 B5 y7 }1 A# Q! H# Aphp版ewebeditor 3.8的漏洞( H: F+ Y# O: f( M5 j% Q
php版本后台是调用../ewebeditor/admin/config.php,大家去看下源码就知道,在这里我说说利用方法:
* H4 e* P, B+ A" e" P$ [8 F' D1 首先当然要找到登陆后台,默认是../eWebEditor/admin/login.php,进入后台后随便输入一个用户和密码,当然会提示出错了,必须是出错的时候,然后这时候你清空浏览器的url,然后输入 javascript:alert(document.cookie=”adminuser=”+escape(”admin”)); javascript:alert(document.cookie=”adminpass=”+escape(”admin”)); javascript:alert(document.cookie=”admindj=”+escape(”1″));后三次回车,2 ^8 S% L( h5 g) _0 P8 H
2 然后输入正常情况才能访问的文件../ewebeditor/admin/default.php就可以进后台了! [: e: A9 H, q# U, ~
3 后面的利用和asp一样,新增样式修改上传,就ok了
* o  m" t* Q) e- R! V5 ~测试一下asp 2.8版本的,竟然一样可以用,爽,看来asp版的应该可以通杀(只测试2.8的,貌似2.8是最高版本的)" O5 T# _3 V; l/ u% Y- u( G
aspx的版本../ewebeditor/admin/upload.aspx添好本地的cer的Shell文件,在浏揽器输入javascript:lbtnUpload.click();就能得到shell+ c" F. q- n4 `9 T8 j
jsp的上传漏洞以及那个出了N久了,由于没有上传按钮,选择好要上传的shell,直接回车就可以了
' i% u: q/ O1 G6 h--------------------------------------------------------------------------------------------5 d5 e/ K9 S1 J
$ \2 p, y6 G( y1 g" r

$ ]. i  E  s  p算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。$ l" @) _5 m2 p/ x; o
, _0 B+ ?8 C* ~( ~$ T( A0 `8 v* z
漏洞更新日期TM: 2009 2 9日 转自zake’S Blog
" Q7 d: E2 M0 g+ m* h( H0 g" _' M        ewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了6 v% a; N! A7 s5 [% @+ q' i7 A
那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。/pic/3/a2009-6-4-7341a1.gif.asp搭建好了 ,在官方的地方执行网络地址
& n# z/ }+ t3 _$ Q  f$ u- Z
1 I3 @9 }8 e  ~: q: w/ O6 x! i( n8 n. U9 B& p5 T, V
然后确定以后,这里是最关键的一部!
: B1 T4 j: }6 u" [# [这里点了远程上传以后,再提交得到木马地址
4 D2 F- m2 U- u3 {5 o% O- i由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限
3 N: K  N3 I. X/ h) V属于安全检测漏洞版本ewebeditor v6.0.0
5 A- @, c, _6 [- {3 z
3 Z# j2 [' j3 N, `- ?  O5 h$ b# c以前的ewebeditor漏洞:# j( G% T9 |' d3 N7 T) L# k
: {$ `/ G# d  r
ewebeditor注入漏洞; i+ b  L1 v+ j9 G
. Q. R* A+ C1 I6 I* r# ?
大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb+ y9 g' n, D! t0 V
默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话
% g: K" D. c$ ~0 u* f$ o$ S( U今天我给大家带来的也是ewebeditor编辑器的入侵方法" j4 \6 s: i% M+ x" T: Q6 @
不过一种是注入,一种是利用upload.asp文件,本地构造
1 f- I' Z3 b6 yNO1:注入2 i7 ]& |2 s& Z. H) q7 e+ z
http://www.XXX.com/ewebeditor200 ... amp;style=full_v200$ U' d3 N! i% t; x4 o- f  `
编辑器ewebedior7以前版本通通存在注入0 L1 C* L* }$ k# L% A
直接检测不行的,要写入特征字符
" o' i8 n$ Z& [) q8 d我们的工具是不知道ewebeditor的表名的还有列名
0 |8 _3 _7 k( r' E我们自己去看看
6 W- C: ~# _, w哎。。先表吧
! d: v) Z$ O' e& V! K' Y1 B要先添加进库) S' s+ R3 r, s$ M
开始猜账号密码了
9 h8 h' h) q" C" f' a我们==
5 A0 R  m: v. G+ M0 t0 O4 }& M心急的往后拉
( t2 D1 C' I9 x$ b8 z出来了
6 X6 v, Y; y+ Z' t6 ^[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 851120
, h" x. _9 J5 y/ s* @+ V/ f) C2 N对吧^_^
8 n6 R( U- z: U) u后面不说了( s4 u& U+ W7 }* f  D% y
NO2:利用upload.asp文件,本地构造上传shell
6 N1 f% r6 [; h" E: Z  Y大家看这里
0 c" N( c3 U& {+ \7 Y3 Nhttp://www.siqinci.com/ewebedito ... lepreview&id=37
" ]6 z% G' @/ s; J8 L5 K如果遇见这样的情况又无法添加工具栏是不是很郁闷: j) P. _! z2 G# Y1 [0 \; p" K
现在不郁闷了,^_^源源不一般1 s% t& x9 ]" R
我们记录下他的样式名“aaa”
! Q, S7 z0 N. S5 l  j5 j1 K/ Q我已经吧upload.asp文件拿出来了; x- [$ v6 s2 }
我们构造下' z" s) n8 T" ?
OK,我之前已经构造好了8 D9 ?# v0 V1 j! T# q" C
其实就是这里5 e5 g4 e2 t$ }* K+ f
<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>
3 M8 r8 j' M% f: k9 [) B0 q" V<input type=file name=uploadfile size=1 style=”width:100%”>. |7 N: I# x# I7 m3 p( a
<input type=submit value=”上传了”></input>. i. `, `# j% D# j& H4 d/ x
</form>8 H( ~" ]# s! U; C5 }
下面我们运行他上传个大马算了7 f" m! f9 R! ~& @9 }" Q, m5 [
UploadFile上传进去的在这个目录下6 Z2 T* a3 Q9 v8 ~0 E8 v3 j7 w3 V
2008102018020762.asa1 [+ b0 ]  m# v) Q' j! }

- j" k) U$ _& e8 \$ X7 h过往漏洞:
" J- h' ?/ r; u# Q! |+ _$ J# b" o6 s/ B
首先介绍编辑器的一些默认特征:# y6 a1 R# F( [# y7 M8 Q& j; B
默认登陆admin_login.asp7 _' O: B8 D  T& v1 j% L9 j
默认数据库db/ewebeditor.mdb
) @  E( y' o* i2 j) M7 z7 h5 m默认帐号admin 密码admin或admin888* a; z# K5 V" R6 A' f3 G( P! s
搜索关键字:”inurl:ewebeditor” 关键字十分重要  b7 a- p! i8 I( m' r6 g2 T
有人搜索”eWebEditor - eWebSoft在线编辑器”
1 `: [$ W8 u+ T  O根本搜索不到几个~
, W( J) N5 i% {$ D9 @# hbaidu.google搜索inurl:ewebeditor/ z" R% f8 c# @' u+ U' k2 ~+ c
几万的站起码有几千个是具有默认特征的~) [- ]4 H" t2 N. F# i, d
那么试一下默认后台
, I, }" X) W* C( d$ F% Vhttp://www.xxx.com.cn/admin/ewebeditor/admin_login.asp
. v. H% Z" p4 d试默认帐号密码登陆。7 [: |* n! S  k
利用eWebEditor获得WebShell的步骤大致如下:
) r' E# {! g3 L0 m  {8 \" L# Z1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。% v# `' P7 k% j6 ?7 T0 E3 s) J
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。" z% q8 W3 k4 Q/ k& Z" f0 Q
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。+ L% a5 F  `. E9 i) t
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!! @, {$ A' b: `1 t
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
8 D5 A; w' z8 P* B% L) K1 N2 O然后在上传的文件类型中增加“asa”类型。) C5 \) E; R# X2 g
5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。2 Y% P$ f: R) u9 v6 T
漏洞原理
4 ?8 Y$ d; N/ U6 i  P漏洞的利用原理很简单,请看Upload.asp文件:$ n( Y3 T5 `; f" r0 g2 `# D
任何情况下都不允许上传asp脚本文件* G, o( @9 b! K  c# }
sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)/ D, c# y1 }4 E. I- s
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
* {4 r# M; R+ e0 ?. z6 Q7 }高级应用
& v. v3 W4 X) c% V* Z" KeWebEditor的漏洞利用还有一些技巧:
4 [, B/ G9 X8 v9 m& S; d1.使用默认用户名和密码无法登录。* m- @) w9 o/ G3 D
请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。
! r* m4 E" Q: a9 @1 ]" ~2.加了asa类型后发现还是无法上传。
" u8 `7 G. N7 [- m! C5 D, {应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:" _" L/ s; ?6 U/ U
sAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”)
2 U2 a1 r3 w3 d& Y; z, _猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。
  n8 S, G- G3 C  C) e  b3.上传了asp文件后,却发现该目录没有运行脚本的权限。+ X) l& D) u6 Q' e. x
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。# Z2 i2 l$ {8 U1 W$ O& J
4.已经使用了第2点中的方法,但是asp类型还是无法上传。* L& D; e! U1 p: \6 H; J
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。) i2 V1 q5 \6 P: u: {
后记1 t* c, K9 s+ J6 Y
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!
) Z% |# ?. I) ?) {! v* X% i* E基本入侵基础漏洞
" h* v/ ^7 G/ N1 @5 X$ ReWebEditor 漏洞9 l( R  f* t  I* g& b2 u( H
" Y2 ]; A: L2 B8 t2 [, A$ [
各位站长在使用eWebEditor的时候是否发现,eWebEditor配置不当会使其成为网站中的隐形炸弹呢?第一次发现这漏洞源于去年的一次入侵,在山穷水尽的时候发现了eWebEditor,于是很简单就获得了WebShell。后来又有好几次利用eWebEditor进行入侵的成功经历,这才想起应该写一篇文章和大家共享一下,同时也请广大已经使用了eWebEditor的站长赶紧检查一下自己的站点。要不然,下一个被黑的就是你哦!  3 [# l: W* f1 A! v
. V' G7 p1 X: [! g& H5 W9 g
漏洞利用
& E0 Y. m" ]: [0 l1 Q  C% N利用eWebEditor获得WebShell的步骤大致如下:
8 J7 c; G  Q5 v8 ~+ |  Z1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。
6 K" W; I, ]7 Z  R. I( v2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID='eWebEditor1' src='/edit/ewebeditor.asp?id=content&style=web' frameborder=0 scrolling=no width='550' HEIGHT='350'></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src='***'中的“***”,这就是eWebEditor路径。5 \4 Q9 s3 s: v- F! l$ T  ]$ v; ?
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。
4 e" d7 l# \3 F1 s如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!2 A8 ]9 m4 o+ D& B. e- A* D+ w
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
# V. z/ j8 i$ e& ~7 Q4 b: `/ {' {5 [" P) c& P) ^
然后在上传的文件类型中增加“asa”类型。. g: y0 I! d2 |! R& M2 a
- E9 G* V; l' c+ G) a8 T0 r
5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。9 ^. w+ Q( L: V# z$ \6 z
6 R2 i6 j; Z) a2 [" i  q: _$ ^

( W/ S4 A" F( G5 U- f漏洞原理
8 [! G' g/ \4 }, H" M: B漏洞的利用原理很简单,请看Upload.asp文件:0 l9 }* }, u" `+ a9 t2 a
任何情况下都不允许上传asp脚本文件
7 u! V! M6 C5 J0 \sAllowExt = replace(UCase(sAllowExt), "ASP", "")
. w! b& }& V# }  y% L: H1 J9 _因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
' B1 k+ |& @1 A1 y) ?4 y( Q; n# |) }& n
高级应用/ B2 q% N$ ^: \7 K, @0 u- Q" T
eWebEditor的漏洞利用还有一些技巧:
6 o: N" _& H5 G; D! V" d2 C4 Y1.使用默认用户名和密码无法登录。4 o7 U& N/ f( h" _
请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法****,那就当自己的运气不好了。
. V" z  ]1 O( @! ^# [/ ~$ r2.加了asa类型后发现还是无法上传。
1 ]* i' F$ w$ w/ l0 P2 N9 P6 J, f应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = replace(UCase(sAllowExt), "ASP", "")一句上修改,我就看见过一个站长是这样修改的:+ z: m- W7 I! i4 \; p& Y+ h
sAllowExt = replace(replace(replace(replace(replace(UCase(sAllowExt), "ASP", ""), "CER", ""), "ASA", ""), "CDX", ""), "HTR", "")5 s) Y* _  e8 _  t
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。! @/ g# G4 m& C+ G
3.上传了asp文件后,却发现该目录没有运行脚本的权限。3 [7 s' S7 m6 W: m
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。
. e2 i) n) I- }; @8 ^; t9 P4.已经使用了第2点中的方法,但是asp类型还是无法上传。+ w- A5 q3 R) u+ D6 J/ R2 d0 ?
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。
0 R( X0 N! M* s& F/ N8 j; Z5 H
! b/ w9 B2 X% _( L+ r7 Z3 j3 M* f: W4 I后记( g8 ~& c9 E$ Q
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表