查看: 39|回复: 4

[教程] 关于discuz HttpOnly漏洞的修复-网络安全大队通报“低危”...

[复制链接]

1

主题

1

回帖

0

积分

热心网友

金币
1
阅读权限
220
精华
0
威望
0
贡献
0
在线时间
0 小时
注册时间
2008-8-14
发表于 2019-7-28 13:51:30 | 显示全部楼层 |阅读模式
cookie最重要的就是登录信息了, 360或者MatriXay扫描系统一般是游客身份访问网站,没有HttpOnly正常,但是网安要求修复,这里只好全部cookie都HttpOnly,打开 source\function\function_core.php
找到
  1. $httponly = false) {
改为
  1. $httponly = true) {


Tahoma, quot, HttpOnly, Microsoft
回复

使用道具 举报

1

主题

4

回帖

0

积分

热心网友

金币
4
阅读权限
220
精华
0
威望
0
贡献
0
在线时间
0 小时
注册时间
2008-12-1
发表于 2019-7-28 17:06:39 | 显示全部楼层
围观一下
回复

使用道具 举报

3

主题

26

回帖

0

积分

热心网友

金币
26
阅读权限
220
精华
0
威望
0
贡献
0
在线时间
0 小时
注册时间
2011-5-1
发表于 2019-7-29 10:29:30 | 显示全部楼层
修改这个有什么用吗?有什么影响 ?
回复

使用道具 举报

1

主题

15

回帖

0

积分

热心网友

金币
15
阅读权限
220
精华
0
威望
0
贡献
0
在线时间
0 小时
注册时间
2008-5-20
发表于 2019-7-29 11:32:49 | 显示全部楼层
不要乱搞, 改了这个js没法读取所有cookie了, 逻辑判断会出严重问题
HttpOnly就是该cookie浏览器只发送给http访问的服务器, js无法读取
目前不存在任何问题, hash和key这两个cookie一直都是HttpOnly的
回复

使用道具 举报

31

主题

280

回帖

0

积分

热心网友

金币
280
阅读权限
220
精华
0
威望
0
贡献
0
在线时间
0 小时
注册时间
2010-2-26
发表于 2019-7-29 13:48:52 | 显示全部楼层
一般来说,通报的高危漏洞必须解决,中危漏洞和地危漏洞根据自己实际情况选择处理(我们手上的政府网站就是这么要求的)
HttpOnly的话确实会造成JS无法获取到cookies信息,可能影响部分功能(您可以开启后测试下主要或常用功能),如果影响的话再开启
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

相关侵权、举报、投诉及建议等,请发 E-mail:qiongdian@foxmail.com

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.

在本版发帖返回顶部