刚逛 xiunobbs.cn,看到有人在审计 Xiuno BBS 4.0.4 的源码,挖出了一串安全问题,已经出到第 15 期了。挑几个比较严重的说说:
依赖 XXTEA 弱加密,鉴权令牌可被伪造
审计里提到 Xiuno 4.0.4 用 XXTEA 算法加密 Cookie/Token,但密钥派生只用了 md5。XXTEA 是 1998 年的算法,不是密码学标准推荐,没有完整性校验,密文可以被篡改后仍然解密成有效结构。意味着攻击者可以伪造登录令牌。这个算是比较严重的了,如果用的是 Xiuno 4.0.4 原版,赶紧检查下。
管理员发帖存储型 XSS
管理员用 doctype=0(HTML 模式)发帖时,内容不经任何转义直接入库,前台裸输出,形成存储型 XSS。攻击者如果能引导管理员访问某个页面,可以拿到管理员权限。
HTTPS 请求关闭 SSL 证书校验
审计发现代码里发了 HTTPS 请求但关闭了 SSL 证书校验,存在中间人攻击风险。某些依赖远程 API 的功能可能会被劫持。
后台 phpinfo() 暴露服务器环境
后台某个页面直接调了 phpinfo(),把 PHP 版本、路径、环境变量全暴露了。信息收集的门槛降低了。
这些问题是 Xiuno 4.0.4 原版的。据说 XIUNOX 重构的时候已经修了不少,不过具体修了哪些、还有没有遗漏,建议开发者们自己去看看源码确认下。