当前位置: 首页 > news >正文

地方网站需要什么手续长沙商城网站制作

地方网站需要什么手续,长沙商城网站制作,石家庄人口,18种网络营销方式远程代码执行渗透与防御 1.简介2.PHP RCE常见函数3.靶场练习4.防御姿势 1.简介 远程代码执行漏洞又叫命令注入漏洞 命令注入是一种攻击,其目标是通过易受攻击的应用程序在主机操作系统上执行任意命令。 当应用程序将不安全的用户提供的数据(表单、cook…

远程代码执行渗透与防御

  • 1.简介
  • 2.PHP RCE常见函数
  • 3.靶场练习
  • 4.防御姿势

1.简介

远程代码执行漏洞又叫命令注入漏洞

命令注入是一种攻击,其目标是通过易受攻击的应用程序在主机操作系统上执行任意命令。 当应用程序将不安全的用户提供的数据(表单、cookie、HTTP 标头等)传递到系统 shell 时,这些类型的攻击就有可能发生了。 在这种攻击中,攻击者提供的操作系统命令通常以易受攻击的应用程序的权限执行。 通常,由于输入验证不足,它们是很可能发生的

漏洞危害

  • 获取服务器权限
  • 获取敏感数据文件
  • 写入恶意文件getshell
  • 植入木马病毒勒索软件

2.PHP RCE常见函数

命令command注入

命令作用
system()执行外部程序,并且显示输出
exec()/shell_exec()通过shell执行命令,并且将完整的输出以字符串的方式返回
pcntl_exec()在当前进程空间执行指定程序
passthru()执行外部程序并且显示原始输出
popen()打开进程文件指针
proc_open()执行一个命令,并且打开用来输入/输出的文件指针

代码code注入

函数作用
eval()把字符串code作为PHP代码执行
assert()检查一个断言是否位false
preg_repalce()执行一个正则表达式的搜索和替换
create_function()创建一个匿名函数并且返回函数名称
call_user_func()/call_user_func_array()把第一个参数作为回调函数调用
usort()/uasort()使用用户自定义的比较函数对数组中的值进行排序并保持索引关联

3.靶场练习

皮卡丘 exec "ping"

ping一下百度网,正常回显:

在这里插入图片描述

查看源码,发现对输入没有处理之后我们还是一手拼接

baidu.com & ipconfig

命令执行成功!

在这里插入图片描述

皮卡丘 exec "eval"

exec"evel",更简单。随意输入字符,返回文字

eval(输入)也就是执行任何我们输入的数据,例如输入phpinfo();

在这里插入图片描述


4.防御姿势

  1. 开源框架,升级到最新版本
  2. 尽量不使用命令执行的函数
  3. 尽量使用白名单
  4. 用正则表达式对用户输入的内容进行充分处理
  5. 使用WAF
http://www.yayakq.cn/news/687181/

相关文章:

  • 上海做网站站优云一一十七怎样讲卖灯的网站做的好
  • 江苏海通建设有限公司网站电商系统的哪家好
  • 西部数码手机网站龙岗做网站建设
  • 深圳图派做的网站后台加什么ios应用商店下载
  • 厦门网站建设案例网站的风格
  • 网站上不去的原因山东百度推广总代理
  • 商丘网站制作电话淘客招商网站选品库建设
  • 网站建设属什么资产深圳企业网络推广公司
  • 放网站的图片做多大分辨率石家庄网站建设公司怎么样
  • 前程无忧网深圳网站建设类岗位广州建站网站前十名
  • 随机图片网站网站建设之网页制作语言基础
  • 自创网站西安百度推广优化
  • 记事本做网站插图片wordpress 音乐页面
  • 网站购买利用c 做网站
  • 做网站协议书做资料网站是自己建服务器好还是租用好
  • 网站开发必须要用js建设一个直播网站要多少钱
  • 重庆国外网站推广彬县网招聘
  • 朋友圈自己做的网站wordpress云建站系统
  • 商城网站建设课设wordpress 个人简历
  • 智能网站建设维护软件智能小程序开发哪家好
  • pc网站手机网站短网址生成器是什么
  • app设计欣赏网站线上编程课程
  • 美食网站建设上海阿里巴巴做网站
  • 网站文件上传完成后打开网站显示网站建设中怎么回事?wordpress 只在首页显示
  • 福州招聘网站有哪几个重庆市建设执业资格注册管理中心网站
  • 微信上的网站怎么做的吗大德通众包网站建设
  • 设计公司网站设计详情wordpress添加登入
  • 泰州专业制作网站自建网上商城
  • 重庆网站开发设计公司电话陕西省建设厅特种工报名网站
  • 网站建设就业前景2017做网站4000-262-263