导航

[【T00ls公告】] 关于某云报T00ls某登录撞库漏洞的说明

#1
下午有元老告知某云爆出T00ls漏洞,因为无某云账号,第一时间检查代码,发现确实在尝试登录错误超过5次后没对IP进行暂停15分钟(Discuz的原有机制,在二次开发时由于没有showmessage暂时注释了)的处理。现已修复。



本着负责任的漏洞审批机制,这确实属于漏洞,而且漏洞发布人确实跑出两个帐号,所以还是得感谢下。

但是作为发布者,也同是安全人,为什么不能第一时间给T00ls反馈呢?本身也不算什么严重漏洞,也炒作不起来。更别说楼主跑出来的也是不珍惜帐号的僵尸用户而已。

另外还是请所有人增强密码与密码提示问题的复杂性。@godfather @felixk3y 请联系我修改密码。

由于T00ls目前很多功能都是二次开发,出现漏洞在所难免,希望大家多多支持,多多反馈。

最后我要说一句:对于密码设置123456那些同志,你当T00ls是什么地方?

大家讨论下,t00ls需不需要对弱口令进行封杀?
T00.ls:https://t00.ls/t00ls
T00ls官方Telegram公开频道:https://t.me/T00lsCom
T00ls官方Telegram群:https://t.me/T00lsTB
T00ls官方Twitter:https://twitter.com/T00lsCom

打赏/拍砖记录

  • 心东拽拽 2016-03-25 17:51:49 打赏 +1 TuBi:哥们你错了,我跑出的密码即使是设置了安全回答 但是最后面的四位数发现大多数都是 1234 3389 3306 这个答 ...
2016-03-25
#2
响应很快嘛!
2016-03-25
#3
看我头像就明白了一切
我是好人
2016-03-25
#4
我看着这特大的红色字弄得我好尴尬,需然我的密码不是123456
2016-03-25
#5
必须封杀逗逼类密码  无条件支持,怎么实现,可以尝试登录过去原文然后对比弱口令裤  如果包含就提示或者禁止登录
2016-03-25
#6
禁止弱口令,强制密保问题。
然并卵~0.0
2016-03-25
#7
(但是作为发布者,也同是安全人,为什么不能第一时间给T00ls反馈呢?本身也不算什么严重漏洞,也炒作不起来。更别说楼主跑出来的也是不珍惜帐号的僵尸用户而已。) 看到这里我整个人都尴尬了 ..... 为什么人家选择的是乌云而不是T00L?我想更多的是态度吧。不忘初心方得始终。
2016-03-25
#8
大小写+复杂符号+数字..+问题答案.     我想往某云发的话 是因为虚荣心 表示某云也没账号. 然后来嘲笑我大土司?
很崇拜土司,进来后才发现大神们发的东西我完全看不懂
2016-03-25
#9
禁止弱口令吧。。
[code]孤独行者[/code]
2016-03-25
#10
123456 这样的密码确实太弱了,我的密码都是随机大小写加符号输入,完全没有规律我自己都记不得的。我会高速你我的密码是存TXT的么。