首页›网站源码›正文

Xiuno BBS 积分插件购买负数漏洞修复

暂无可下载资源资源正在补充中,敬请期待
💡 温馨提示:建议使用电脑端下载,大文件下载可能需要较长时间,请耐心等待,下载完成后请校验文件完整性。

服务保障

纯净无捆绑

精简优化,纯净系统

安全可靠

多重检测,放心使用

持续更新

长期维护,持续优化

专业制作

系统玩家,品质保证

免费使用

完全免费,长期更新

已通过安全检测无病毒 / 无木马 / 无广告100%纯净资源支持在线校验文件完整性
⚙ 文件校验 MD5 / SHA1 / SHA256
🤖 AI 智能摘要
此内容由 AI 根据文章内容自动生成,并已由人工审核
正在打开 AI 智能摘要...

下载完成了吗?

请问该资源下载顺利吗?使用起来感觉如何?
✓
感谢你的反馈!
我们会持续优化资源质量,为你提供更好的下载体验。

服务协议

文章介绍
发表评论
更新日志
历史版本

插件:

积分插件
tt_credits
Markup

说明:

用户可发布主题购买需支付货币为负值,其他用户购买后将从发布者账号扣除货币给到购买者账号,多账号可进行刷货币。
Markup

 

此用户发现漏洞
username:root1
uid:1679
Markup

修复:

路径:/plugin/tt_credits/hook/post_update_post_end.php
说明:编辑或更新主题会调用
$content_num = param('content_num');//下面添加
if($content_num < 0 ){//判断购买主题货币值小于零
    $content_num = 1;//小于零强制写为一
}
Markup
路径:/plugin/tt_credits/hook/thread_create_thread_end.php
说明:发布新主题会调用
$content_num = param('content_num');//下面添加
if($content_num < 0 ){//判断购买主题货币值小于零
    $content_num = 1;//小于零强制写为一
}
Markup
路径:/plugin/tt_credits/hook/post_message_after.htm
说明:发布或修改主题或会调用
找到<input标签添加oninput,如下
oninput="if(!/^[0-9]+$/.test(value)) value=value.replace(/\D/g,'');if(value>100)value=100;if(value<0)value=null"
限制最小值为0,最大值为100
Markup

追溯:

在SQL中进行查询整个论坛是否还存在此类主题
SELECT tid,content_buy,content_buy_type FROM bbs_thread WHERE content_buy < 0
Markup

在SQL中进行查询之前利用此漏洞刷货币的用户
SELECT uid,num,code,credit_type FROM bbs_user_pay WHERE num < 0
Markup

提示:

不确定修复完成后无其他问题,建议设置定时站外备份
Markup

更新网友补充内容:

路径:/plugin/tt_credits/hook/post_message_after.htm
说明:发布或修改主题或会调用
找到<input标签添加oninput,如下
oninput="if(!/^[0-9]+$/.test(value)) value=value.replace(/\D/g,'');if(value>100)value=100;if(value<0)value=null"
限制最小值为0,最大值为100

这个是错误的,100的地方最好改为999999不然会导致收费最高只能设为100高于100会自动变为100

THE END
© 版权声明
点赞13 分享
暂无内容
暂无更新日志
暂无内容
暂无历史版本

Xiuno BBS 积分插件购买负数漏洞修复

插件:

积分插件
tt_credits
Markup

说明:

用户可发布主题购买需支付货币为负值,其他用户购买后将从发布者账号扣除货币给到购买者账号,多账号可进行刷货币。
Markup

 

此用户发现漏洞
username:root1
uid:1679
Markup

修复:

路径:/plugin/tt_credits/hook/post_update_post_end.php
说明:编辑或更新主题会调用
$content_num = param('content_num');//下面添加
if($content_num < 0 ){//判断购买主题货币值小于零
    $content_num = 1;//小于零强制写为一
}
Markup
路径:/plugin/tt_credits/hook/thread_create_thread_end.php
说明:发布新主题会调用
$content_num = param('content_num');//下面添加
if($content_num < 0 ){//判断购买主题货币值小于零
    $content_num = 1;//小于零强制写为一
}
Markup
路径:/plugin/tt_credits/hook/post_message_after.htm
说明:发布或修改主题或会调用
找到<input标签添加oninput,如下
oninput="if(!/^[0-9]+$/.test(value)) value=value.replace(/\D/g,'');if(value>100)value=100;if(value<0)value=null"
限制最小值为0,最大值为100
Markup

追溯:

在SQL中进行查询整个论坛是否还存在此类主题
SELECT tid,content_buy,content_buy_type FROM bbs_thread WHERE content_buy < 0
Markup

在SQL中进行查询之前利用此漏洞刷货币的用户
SELECT uid,num,code,credit_type FROM bbs_user_pay WHERE num < 0
Markup

提示:

不确定修复完成后无其他问题,建议设置定时站外备份
Markup

更新网友补充内容:

路径:/plugin/tt_credits/hook/post_message_after.htm
说明:发布或修改主题或会调用
找到<input标签添加oninput,如下
oninput="if(!/^[0-9]+$/.test(value)) value=value.replace(/\D/g,'');if(value>100)value=100;if(value<0)value=null"
限制最小值为0,最大值为100

这个是错误的,100的地方最好改为999999不然会导致收费最高只能设为100高于100会自动变为100

© 版权声明
THE END
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容