当前位置: 首页 > news >正文

大理建设局网站网站后台上传文章

大理建设局网站,网站后台上传文章,十大互联网企业排名,雷锋书签制作图片案例一 文前废话:某天正在刷着**社区的帖子,欣赏着漂亮的小姐姐,突然间评论区的一条评论引起了我的注意,类似于下面这样 这种评论在html标签中代码格式是<a>这是文字</a>这样的 同时评论区XSS漏洞的高发区,想着可能会有操作点 一、发布一个标题有js语句的贴子 二…

案例一

文前废话:某天正在刷着**社区的帖子,欣赏着漂亮的小姐姐,突然间评论区的一条评论引起了我的注意,类似于下面这样

这种评论在html标签中代码格式是<a>这是文字</a>这样的
同时评论区XSS漏洞的高发区,想着可能会有操作点

一、发布一个标题有js语句的贴子

二、复制这个帖子的分享连接到另一个帖子的评论区评论


然后刷新,发现有弹窗

三、查看网页源码,js语句已经写入

修复建议

  1. 对帖子的主题进行严格的验证或过滤
  2. 将引用的数据进行编码处理

案例二

废话:早就看那共享电车不爽了,10分钟收我1块!

一、配置好环境,对小程序进行抓包

本来想测测支付漏洞的,测了半天没有任何结果。突然间发现旁边有一个上传头像的功能

这不就来了吗

二、抓包上传一个我也不认识的文件

嗯!?!上传成功了!文件名也没改

问: 为什么我这有做?

  • 因为这样可以排查出是不是用的白名单

三、上传一个php文件

又上传成功了!

访问页面

啥也没有?

不对劲,10分得有15分不对劲!

四、上传一个图片马,后缀改成php

好好好!解析了,但是不知道为什么不显示php代码输出的内容!

于是…

放弃!

上课的时候发呆,突然间想到 既然我什么文件都可以上传,为什么不上传一个html文件呢?!

下课之后我飞一般的跑回了宿舍。

五、上传html文件

上传成功

访问页面

修复建议

  1. 对文件上传类型进行严格过滤

  2. 上台删除用户头像目录下的.php .html后缀文件

  3.  申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。

http://www.yayakq.cn/news/777722/

相关文章:

  • server2008部署网站各大网站收录提交入口
  • 合作网站账号登录方式淘宝客代理网站怎么做
  • 公司做企业网站须知宁波网站建设公司哪个好
  • 深圳集智邦是网站建设公司查看网站备案号
  • 伊春住房和城乡建设局网站网站推广工作是在网站发布之后开展的
  • 做自己的第一个网站福州金山网站建设
  • php网站 mysql数据库嘉兴高端网站建设有限公司
  • 旅游网站内容做多还是少建设一个电子文学网站资金多少
  • 一些网站是用什么颜色做的上海公司网站建设服务
  • 诸城网站价格推广平台赚佣金
  • 公司自己的网站怎样做推广计划步骤
  • 网站建设策划框架培训机构加盟店排行榜
  • 如何做网站卖连接哪里可以做免费网站
  • 彩投网站建设深圳建网站公司哪家好
  • 爱站seoWordPress 将您重定向的次数过多
  • WordPress站内链接设置wordpress批量分类
  • 扬州公司做网站公司中国建设银行网站包头分行
  • 宝塔面板怎么做网站seo案例模板
  • 网站背景全屏什么是网站建设与优化
  • 大学生创新创业网站开发全自动精准引流软件
  • tcga做多因素分析的网站aso优化
  • 龙岩网络三大巨头网站内部优化有哪些内容
  • 大连工程建设信息网站宁波seo关键词优化案例
  • 河北人工智能建站系统软件四川省住房和城乡建设厅门户网站
  • wordpress主题编辑器网站的内链优化策略
  • 上海定制网站建设公司哪家好万网域名官网
  • 电子商务网站建设利益分析重庆地方标准查询
  • 网站公司成本域名服务器有哪几种
  • 网站建设合同交印花税么网站正在建设中 代码
  • 四川省建设三类职称网站导入视频生成3d动画