回复:[严重警告] 从现在开始不要看MDK的帖子,并安装弹出窗口杀除器....MDK居然
其实应该还是可以伪造的……因为KFC允许多重登录(当初设计KFCBBS的时候确实很希望有这个功能,现在倒是真的派上用场了,那些合体ID……-v-|||),不过也正因如此,使得KFC的ID真的可以通过盗取COOKIE来冒充,但冒充者的活动能力会受到不少限制,比如说,冒充者不可能更改这个盗取回来的ID的密码,并且当此ID的主人退出了登录后,冒充者的身份马上就会被KFCBBS否认(因此对KFC来说,退出登录是一个好习惯),所以ID的主人只要重新设置密码就可以很简单地把自己的ID夺回。这些隐患可能在其它的论坛系统里很容易就能避免的,但KFC不能,所以说为了实现多重登录KFC牺牲了一定的安全性……
呵呵,mdk发现了一个我一直都没在意的UBB代码漏洞,那就是HTML的IMG标签源地址里竟然可以嵌入脚本,嗯,现在我已经修正了这个问题了,本来说这些东西要过滤掉只是很简单的事情,但我是不希望把本体内容过滤得太厉害的,像动网那样有时自己发的帖子自己也会认不出来的那就恐怖了……我的原则就是在保证安全性的前提下尽最大的能力保持帖子内容的原味。。