国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

不懂ASP也照樣挖漏洞 記一次CMS型校友錄的安全檢測(1)
2009-01-04   

幾乎每個公司或團體都會建立自己的網站,但由于各種原因,大部分人會使用網上 公 布的一些CMS來構建自己的網 站,但卻很少有人會關注自己使用的CMS是否安全。下面存在漏洞的校友錄就是一個 很好的例子,攻破后,校友的個人信息將全部泄露。


一、對某CMS的初步安檢

1.初步查看
某日,在安天365群里,同伴發過來一個網址,讓我友情檢測一下該網站的 安全,打開后感覺 人氣還不錯,界面也比較簡潔 。如圖1所示。

圖1

2.簡單的安全測試
打開網站一看原來是個校友錄,隨便找個帶參數的地方,加個單引 號,http://www.*********.com/gg.asp?id=100', 返回的 結果如圖2所示。

圖2

很明顯,程序做了防注入的處理,看來程序開發者還有點安全意識,做了一些安全措施,不過后來證明,防注 入也 只是檢測了GET方法,并 未對POST和COOKIE做檢測。正準備測試cookie注入,同伴kiss傳了個源代碼過來, 有源代碼就 好辦了,還是在本地測試安全,網上的畢竟是未 經授權的安全檢測,多少存在一些風險。

共6頁: 1 [2] [3] [4] [5] [6] 下一頁
 第 1 頁:  第 2 頁:在本地進行安全測試
 第 3 頁:挖掘并查找安全漏洞  第 4 頁:后臺拿shell
 第 5 頁:直接拿webshell  第 6 頁:總結

熱詞搜索:

上一篇:億賽通助力公安行業 保障數據安全(1)
下一篇:網站陷阱 反擊黑客從這里開始

分享到: 收藏
主站蜘蛛池模板: 屯昌县| 玉林市| 张家界市| 乐陵市| 新巴尔虎左旗| 江孜县| 安康市| 文山县| 东海县| 达孜县| 剑阁县| 长宁区| 龙井市| 赤城县| 长泰县| 洛川县| 灵台县| 湘乡市| 高雄县| 方山县| 绥中县| 岫岩| 汾西县| 黄浦区| 额尔古纳市| 开江县| 长春市| 文化| 垫江县| 双流县| 五常市| 黄石市| 南通市| 东城区| 营口市| 临沂市| 资源县| 西宁市| 北辰区| 博罗县| 昭觉县|