Foxtable(狐表)用户栏目专家坐堂 → [讨论]这算是一个漏洞吗?


  共有5591人关注过本帖树形打印复制链接

主题:[讨论]这算是一个漏洞吗?

帅哥哟,离线,有人找我吗?
智友软件工作室
  1楼 | QQ | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信
等级:四尾狐 帖子:912 积分:7445 威望:0 精华:0 注册:2013/2/25 13:10:00
[讨论]这算是一个漏洞吗?  发帖心情 Post By:2013/5/9 21:56:00 [只看该作者]

自定义做的登陆窗口,发布后的项目,如果按住Ctrl能够打开内置的登录窗口。如果知道开发者密码,就能返回项目设计界面,虽然部分按钮不能动,但是还是有能按的。这样原来隐藏的表标题就可以点选了。整个不该看的的表都被看到了。本来不能修改的这下也能被修改了!是不是漏洞?

 回到顶部
帅哥哟,离线,有人找我吗?
yyzlxc
  2楼 | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信
等级:七尾狐 帖子:1525 积分:10580 威望:0 精华:0 注册:2008/9/24 11:16:00
  发帖心情 Post By:2013/5/9 22:02:00 [只看该作者]

这是灾难恢复功能,关键是密码要保密。

 回到顶部
帅哥哟,离线,有人找我吗?
程兴刚
  3楼 | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信 一级勋章
等级:超级版主 帖子:7235 积分:40574 威望:0 精华:16 注册:2008/8/31 23:23:00
  发帖心情 Post By:2013/5/9 22:23:00 [只看该作者]

如果我有贺老师的源码,我可以免费给大家用狐表,如果我有您银行卡的密码,我可以将您的钱划到我的账户,如果……如果有太多,想多了您会失眠,觉都睡不好,关键是我们如何来杜绝这些如果,所以,这根本不是漏洞,只是多了一个如果,如果没人知道开发者密码……!!

 回到顶部
帅哥哟,离线,有人找我吗?
lihe60
  4楼 | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信
等级:狐神 帖子:6842 积分:43288 威望:0 精华:0 注册:2009/3/2 14:07:00
  发帖心情 Post By:2013/5/9 22:27:00 [只看该作者]

以下是引用智友软件工作室在2013-5-9 21:56:00的发言:
自定义做的登陆窗口,发布后的项目,如果按住Ctrl能够打开内置的登录窗口。如果知道开发者密码,就能返回项目设计界面,虽然部分按钮不能动,但是还是有能按的。这样原来隐藏的表标题就可以点选了。整个不该看的的表都被看到了。本来不能修改的这下也能被修改了!是不是漏洞?

改一下密码就行了。


 回到顶部
帅哥哟,离线,有人找我吗?
hanxuntx
  5楼 | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信
等级:九尾狐 帖子:2609 积分:16926 威望:0 精华:11 注册:2011/9/20 16:13:00
  发帖心情 Post By:2013/5/9 23:05:00 [只看该作者]

有一定的道理,其实发布后的项目,应该可以选择禁止 ctrl打开系统自带的登录窗口

或者系统选项  的关闭开发功能的话 就禁止


 回到顶部
帅哥哟,离线,有人找我吗?
程兴刚
  6楼 | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信 一级勋章
等级:超级版主 帖子:7235 积分:40574 威望:0 精华:16 注册:2008/8/31 23:23:00
  发帖心情 Post By:2013/5/9 23:28:00 [只看该作者]

但会存在问题:

 

1、比如某设计员开发过程中关闭了开发功能,但还处在设计过程中时,由于其他非正常原因退出:比如停电或杀进程,那么他如何再进入开发模式?

2、部分用户不使用自定义登录窗口,而是用系统内置的用户管理功能,如果不显示内置用户管理窗口,那他发布的程序将将如何进入用户管理?

[此贴子已经被作者于2013-5-9 23:29:59编辑过]

 回到顶部
帅哥哟,离线,有人找我吗?
程兴刚
  7楼 | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信 一级勋章
等级:超级版主 帖子:7235 积分:40574 威望:0 精华:16 注册:2008/8/31 23:23:00
  发帖心情 Post By:2013/5/9 23:32:00 [只看该作者]

如果管理号只记得开发密码,什么问题都不存在,不保护好开发密码,实质就是是开源程序,也没有什么保密可言!

 回到顶部
帅哥哟,离线,有人找我吗?
lsy
  8楼 | 信息 | 搜索 | 邮箱 | 主页 | UC


加好友 发短信
等级:版主 帖子:5246 积分:33163 威望:0 精华:8 注册:2013/1/17 21:28:00
  发帖心情 Post By:2013/5/10 8:10:00 [只看该作者]

以下是引用程兴刚在2013-5-9 23:32:00的发言:
如果管理号只记得开发密码,什么问题都不存在,不保护好开发密码,实质就是是开源程序,也没有什么保密可言!

有道理,情况千变万化。关闭了开发功能,万一需要修改,麻烦就来了。


 回到顶部