首页
学习
活动
专区
圈层
工具
发布

Xiuno BBS 审计之问题06:硬编码 auth_key 加密密钥

问题:默认配置硬编码 auth_key 加密密钥此文章为XIUNOX版本重构审计时发现问题,分享出来方便后续想基于xiuno bbs4.0.4版本制作维护版本或插件模板等需求的开发者和站长参考。...现象Xiuno BBS 4.0.4 默认配置文件 conf/conf.default.php 中硬编码了 auth_key 加密密钥 'efdkjfjiiiwurjdmclsldow753jsdj438...该密钥是全站加密体系的核心:xn_key() 返回它作为 xn_encrypt/xn_decrypt(XXTEA)的密钥,用于加密 bbs_token(用户登录态)、bbs_admin_token(后台登录态...),则全站令牌加密形同虚设,攻击者可用公开密钥伪造任意用户/管理员的 bbs_token/bbs_admin_token。...叠加 XXTEA 弱加密(见独立审计文件)与 Cookie 无 Secure/SameSite,密钥泄露后伪造令牌可直接接管账户。

15400
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    软连接 硬连接

    硬链接:新建的文件是已经存在的文件的一个别名,当原文件删除时,新建的文件仍然可以使用.   ...下面详细介绍一下硬链接和软连接之间的区别.   1.硬链接和原来的文件没有什么区别,而且共享一个 inode 号(文件在文件系统上的唯一标识);而软链接不共享 inode,也可以说是个特殊的 inode...2.若原文件删除了,则该软连接则不可以访问,而硬连接则是可以的。   3.由于符号链接的特性,导致其可以跨越磁盘分区,但硬链接不具备这个特性.   另外在转载一下网上的介绍.   ...不论一个文件有多少硬链接,在磁盘上只有一个描述它的inode,只要该文件的链接数不为0,该文件就保持存在。硬链接不能对目录建立硬链接!   ...硬连接是直接建立在节点表上的(inode),建立硬连接指向一个文件的时候,会更新节点表上面的计数值。

    1.2K10

    2.22 硬连接文件

    硬链接定义 硬链接:当系统要读取一个文件时,会先读inode信息,然后再根据inode中的信息到块区域将数据取出来。而硬链接是直接再建立一个inode链接到文件放置的块区域。...硬链接不支持对目录做链接,只支持对文件做链接 硬链接和软连接对比 硬链接 [root@localhost ~]# ln 1.txt 1_heard.txt 软链接 [root@localhost ~...]# ln -s 1.txt 1_sorft.txt 对比:会发现软链接很小,硬链接很大 ls -i 查看inode号 会发现硬链接文件和源文件使用了同一个inode号,大小相同,可使用find...,因为使用的同一个inode 硬链接的限制 硬链接的限制: 目录不能做硬链接 不能跨文件系统(跨分区),因为不同的文件系统有不同的inode,不同的table目录体系。...正是因为各个分区的inode号各自为营,如果跨分区创建硬链接文件就会导致混乱。 为了避免这个问题,所以不允许跨分区创建硬链接文件。 硬链接可以删除,因为使用了相同的inode

    92220

    什么是硬编码

    硬编码是指将特定的值或参数直接写入代码中的做法。这样的代码缺乏灵活性,当需要更改这些值或参数时,开发人员必须手动修改代码。这种方法不仅浪费时间,而且容易出错,并且不利于维护。...在软件开发中,硬编码是一种常见的错误实践。它不仅会导致代码变得难以维护和扩展,还会降低代码的可重用性。下面,我们将通过几个示例来说明硬编码的问题,并介绍如何避免它。...示例1:硬编码的URL假设我们正在开发一个Web应用程序,该应用程序需要向外部API发送HTTP请求以获取数据。如果我们将API的URL硬编码到我们的代码中,代码就会变得非常脆弱。...如果我们将数据库连接信息硬编码到代码中,代码就会变得非常脆弱。...为了避免硬编码的数据库连接信息,我们可以将这些信息存储在配置文件中,并在运行时从文件中读取这些信息。

    3.9K51

    PLC 中的本地代码执行:使用 RCE 发现 Siemens SIMATIC S7-12001500 硬编码加密密钥

    西门子当时决定改为依靠固定的加密密钥来保护其 PLC 和 TIA 门户之间的编程和通信。 然而,从那时起,技术、安全研究的进步和迅速变化的威胁形势使得这种硬编码的加密密钥成为不可接受的风险。...能够提取全局硬编码密钥的恶意行为者可能会以不可挽回的方式危害整个设备产品线的安全性。...发现并向西门子披露了一项针对 SIMATIC S7-1200 和 S7-1500 PLC CPU 的创新技术,使我们的研究人员能够恢复受西门子影响的每个产品线所使用的全局硬编码加密密钥 ( CVE-2022...西门子在一份安全公告中承认,围绕其硬编码密钥的现有保护已不再足够,并投入了必要的资源和时间来引入动态公钥基础设施 (PKI),从而消除了硬编码密钥的使用。...通过提取 PLC 的硬编码私钥,能够演示多种攻击场景,包括解密 S7 PLC 和 EWS 之间的所有通信,解密 PLC 上配置的密码哈希,可以使用它来获得对 PLC 的完全访问权限,进行中间人攻击等等。

    3.5K20

    基于 Java 解释一下硬编码和非硬编码?

    基于 Java 解释一下硬编码和非硬编码? 一、基本说明 硬编码和非硬编码是指软件开发中配置数据和变量处理方式的概念。...二、硬编码(Hardcoding) 硬编码(Hardcoding): 硬编码是指在程序代码中直接写入具体的数据、配置信息或常量,而不是通过外部配置文件、数据库或用户输入来获取。...硬编码使得修改这些值时需要直接更改代码并重新编译程序。这通常被认为是一种不良的编程实践,因为它违反了可维护性、灵活性和可扩展性原则。...Java 中硬编码的示例: public class HardcodedExample { private static final String DATABASE_URL = "jdbc:mysql...://localhost:3306/mydatabase"; // 其他代码... } 三、非硬编码 非硬编码(Non-Hardcoding): 非硬编码是指通过外部配置文件、环境变量

    82710

    硬链接与符号链接

    】 给read_disk.py文件创建硬链接和符号链接. ln read_disk.py sl_read_disk.py 硬链接 ln -s read_disk.py sl_read_disk.py...而硬链接指向的是原文件, 硬链接并没有占有实际的磁盘空间, 但是ll命令在统计大小的时候, 不会在意这些的, 虽然原文件和硬链接都执向同一个文件, 实际只占有4K磁盘空间, 但是ll命令依然按照4K+4K...也是运用了硬链接的原理,给文件创建一个硬链接, 然后就可以把原文件删除了....其实删除原文件也只是把原文件的元信息删除掉,实际的数据块并没有被删除, 因为硬链接还指向着数据块, 这也是运用硬链接解决删除大文件的原理. 在文章一开始我们新增了一个分区, 现在就可以派上用场了....创建硬链接失败 创建软链接成功 总结: 软链接可以跨分区创建, 硬链接不可以跨分区创建 即便两个分区是相同的文件系统也不可以跨分区创建硬链接, 是机制不允许, 并不是文件系统的区别.

    3.2K20

    软连接&硬链接详解

    二、硬链接(Hard Link) 2.1. 定义 共享inode:硬链接直接指向文件的数据所在的位置,而不是文件名。多个硬链接实际上是共享同一存储空间的文件名,它们具有相同的inode号。...硬链接的创建方式 硬链接是通过ln命令(不带-s选项)来创建的。其基本语法如下: ln [目标文件] [链接名] [目标文件]:想要创建硬链接的文件路径。...删除行为:删除硬链接文件并不会删除文件本身的数据,只有当最后一个硬链接被删除时,文件的数据才会被真正删除。 2. 硬链接的权限与所有权 权限继承:硬链接会继承原文件的权限和所有权。...注意事项总结 硬链接不能跨文件系统创建,确保在同一个文件系统中创建硬链接。 考虑到硬链接的权限和所有权继承特性,确保适当的权限设置。 避免对目录创建硬链接,以防止目录结构混乱和潜在的系统问题。...理解硬链接与复制的区别,根据实际需求选择合适的操作。 在使用硬链接进行文件备份或防止误删时,要意识到只有当最后一个硬链接被删除时,文件才会被真正删除。

    1.1K10

    三、对称加密、非对称加密、混合加密

    上一章节我们说到解决窃听的方法是加密,这里我们来说说加密 对称加密   两边用同一个密钥来加解密。...对称加密的有优缺点   对称加密的优点:加解密速度快   对称加密的缺点:会出现密钥分配问题;密钥容易复制,不便于安全保管 密钥分配问题   对称加密的存在密钥分配问题,A的密钥怎么才能安全的传输到B...非对称加密的优缺点   非对称加密的优点:不会出现密钥分配问题   非对称加密的缺点:加解密速度慢,仍有被窃听的隐患,原因和中间人攻击一样,后面会讲到。   ...既然对称加密和非对称加密都有缺点,那么我们能不能用一种方法结合一下他们的优点形成一套比较好的方案呢?答案是有的,那就是混合加密 混合加密   传输大量数据的时候使用对称加密,因为加解密速度快。...但是由于对称加密有秘钥分配问题,所以我们用非对称加密来加密这个对称密钥再传递给对方。 我们会认为接下来的方案应该是比较完美了吧?

    2.6K11
    领券