帝国论坛帝国网站管理系统交流区帝国CMS使用交流验证码的问题 恶意灌水 /e/ShowKey/?v=news 【本版专题贴子】  
主题:验证码的问题 恶意灌水 /e/ShowKey/?v=news [加入收藏夹]   

popopoo
用户头衔:书生

精华贴   :0
发贴数   :67
经验值   :254
注册时间:2007-09-10
信息 搜索 好友 发送悄悄话 精益求精-帝国网站管理系统7.5正式版开源发布】   [第 1 楼]
验证码的问题 恶意灌水 /e/ShowKey/?v=news
只要地址栏输入  http://域名/e/ShowKey/?v=news   就可以知道验证码。  不知是不是这样造成被人恶意灌水
看日志
218.29.111.234 - - [20/Feb/2011:16:21:55 +0800] "GET /e/member/iframe/ HTTP/1.1" 200 750
218.29.111.234 - - [20/Feb/2011:16:21:56 +0800] "GET /e/member/EditInfo/ HTTP/1.1" 200 3534
218.29.111.234 - - [20/Feb/2011:16:21:57 +0800] "GET /e/DoInfo/AddInfo.php?mid=8&enews=MAddInfo&classid=14&Submit=%CC%ED%BC%D3%D0%C5%CF%A2 HTTP/1.1" 200 4355
218.29.111.234 - - [20/Feb/2011:16:21:58 +0800] "GET /e/ShowKey/?v=news HTTP/1.1" 200 907
218.29.111.234 - - [20/Feb/2011:16:22:01 +0800] "POST /e/DoInfo/ecms.php HTTP/1.1" 200 663

这样就完成一次恶意灌水

119.129.94.30 - - [20/Feb/2011:16:22:07 +0800] "GET /e/member/iframe/ HTTP/1.1" 200 749  //登陆
119.129.94.30 - - [20/Feb/2011:16:22:08 +0800] "GET /e/member/EditInfo/ HTTP/1.1" 200 3260   //填写用户信息
119.129.94.30 - - [20/Feb/2011:16:22:10 +0800] "GET /e/DoInfo/AddInfo.php?mid=8&enews=MAddInfo&classid=14&Submit=%CC%ED%BC%D3%D0%C5%CF%A2 HTTP/1.1" 200 4354//读取发布地址
119.129.94.30 - - [20/Feb/2011:16:22:11 +0800] "GET /e/ShowKey/?v=news HTTP/1.1" 200 847   //读取验证码
119.129.94.30 - - [20/Feb/2011:16:22:13 +0800] "POST /e/DoInfo/ecms.php HTTP/1.1" 200 663  //提交信息完成发布

灌水的每次都是这样,从登录到发布内容完毕6秒搞定,广告啊,其他什么图片,总之一点多余的都没读取过。。。。按正常访问来说,网站logo啊,其他什么图片之类也应该读取的。

不知大家有没这样的问题。。

WC,/e/ShowKey/?v=news 这个应该不能单独读取好点,应该在网页里/e/DoInfo/AddInfo.php读取有效才行吧。。希望6.6改进
一下

不知我说的请不清楚

还有,强烈建议一下,就是在必填的字符段,生成投稿表单时,希望加个(*)这个必填符号啊   6.6改进一下啊

[该贴被修改 2 次,最后修改时间 2011-02-20 17:19:49 ]



2011-02-20 17:09:07 已设置保密 顶部 回复 引用 报告 编辑 删除

popopoo
用户头衔:书生

精华贴   :0
发贴数   :67
经验值   :254
注册时间:2007-09-10
信息 搜索 好友 发送悄悄话 免费开源-EBMA系统:更安全的MYSQL管理和备份系统】   [第 2 楼]

http://bbs.phome.net/showthread-13-150509-0.html
十、自制COOKIE或SESSION验证

以按第十点做了,无效,照样灌水

就算我在addinfo.php把 echo $showkey;去掉,他们还是一样灌水。。相当郁闷

[该贴被修改 1 次,最后修改时间 2011-02-20 17:14:42 ]



2011-02-20 17:11:21 已设置保密 顶部 回复 引用 报告 编辑 删除

popopoo
用户头衔:书生

精华贴   :0
发贴数   :67
经验值   :254
注册时间:2007-09-10
信息 搜索 好友 发送悄悄话 精益求精-帝国网站管理系统7.5正式版开源发布】   [第 3 楼]

老大,是不是验证码被破了,被程序识别出来了
按正常识别验证码到填写,也要个5-6秒吧。。。2-3秒就填好,神速啊!




2011-02-20 17:26:27 已设置保密 顶部 回复 引用 报告 编辑 删除

popopoo
用户头衔:书生

精华贴   :0
发贴数   :67
经验值   :254
注册时间:2007-09-10
信息 搜索 好友 发送悄悄话 免费开源-EBMA系统:更安全的MYSQL管理和备份系统】   [第 4 楼]





2011-02-21 11:06:38 已设置保密 顶部 回复 引用 报告 编辑 删除

麦蒂
用户头衔:探花

精华贴   :0
发贴数   :6368
经验值   :17545
注册时间:2009-03-06
信息 搜索 好友 发送悄悄话 精益求精-帝国网站管理系统7.5正式版开源发布】   [第 5 楼]

每次刷新验证码都不一样




2011-02-21 11:07:31 已设置保密 顶部 回复 引用 报告 编辑 删除

popopoo
用户头衔:书生

精华贴   :0
发贴数   :67
经验值   :254
注册时间:2007-09-10
信息 搜索 好友 发送悄悄话 免费开源-EBMA系统:更安全的MYSQL管理和备份系统】   [第 6 楼]

无论刷多少个,最后一个就是正确的。
反正验证码是被程序识别了。




2011-02-22 00:27:12 已设置保密 顶部 回复 引用 报告 编辑 删除

popopoo
用户头衔:书生

精华贴   :0
发贴数   :67
经验值   :254
注册时间:2007-09-10
信息 搜索 好友 发送悄悄话 精益求精-帝国网站管理系统7.5正式版开源发布】   [第 7 楼]





2011-02-23 21:11:47 已设置保密 顶部 回复 引用 报告 编辑 删除

快速回复
内容

表情
使用EBB代码 使用smile代码 显示签名 自动分析url 自动分析img
     【进入高级模式】   (按 Ctrl+Enter 直接提交)
    顶部  加入收藏夹
关于帝国 | 广告服务 | 联系我们 | 法律声明 | 隐私条款 | 许可协议
Powered by: EBB Version 2.2.1