成人午夜激情影院,小视频免费在线观看,国产精品夜夜嗨,欧美日韩精品一区二区在线播放

網站管理存漏洞黑客輕松突破兩層防線

2010-08-28 10:49:27來源:西部e網作者:

昨晚拿了某一企業后臺試了一下.可能版本是比較老的.但是我發現得還比較多.都是有關于'or'='or'這個比較老的漏洞.

百度搜索引擎:企業網站后臺管理系統登陸.會搜到很多.

而且我還發現一個比較可笑的站.可是是管理意識強了過頭了吧.

進入的第一個界面,如圖:

看來是一個分支權限的后臺管理.我們要的是admin權限.點總管理員管理的時候會有一腳本提示,請輸入密碼.如圖:

做過網站的朋友都知道吧.真正的密碼已經躺在這個頁面里了.

我把這個界面下了回來!腳本內容如下:

大家看到了吧.在if語句這段.if (pass1 == "administrator") pass1說明這只有一個總管理員.而且pass后面跟著administrator.分明就是密碼.真的是此地無銀三百兩.輸入.提示如圖:

if (pass1 == "administrator") {

alert('密碼正確!')

輕松突破腳本密碼驗證.

點擊確定.出現了了:企業網站后臺管理系統登陸.

如圖:

下面就開始演變最古老的登陸漏洞.用戶名:'or'='or'密碼:'or'='or'.

如圖:

網址我就不抓出來了.只是提供研究學習.難免有些人一肚子的壞水.

昨晚剛發現的時候,我讓兄弟給它寫了幾句:

請管理員們引起高度重視.

關鍵詞:網站

贊助商鏈接:

主站蜘蛛池模板: 西林县| 徐汇区| 盐池县| 三门县| 海盐县| 灵寿县| 长汀县| 昭通市| 巴青县| 弥渡县| 柘城县| 云霄县| 新竹市| 开封县| 措勤县| 内丘县| 庆云县| 渝中区| 呼和浩特市| 珲春市| 盐池县| 阿克陶县| 阿拉善盟| 久治县| 东乌| 平舆县| 伊通| 黄石市| 孙吴县| 台东县| 阿图什市| 富平县| 公安县| 金川县| 尚志市| 莱阳市| 江陵县| 南郑县| 县级市| 化德县| 柳州市|