当前位置: 首页 > news >正文

九江商城网站建设邢台做网站哪家便宜

九江商城网站建设,邢台做网站哪家便宜,网站建设和app哪个好,广州品牌包装设计Command Injection "Command Injection"(命令注入),其目标是通过一个应用程序在主机操作系统上执行任意命令。当一个应用程序将用户提供的数据(如表单、cookies、HTTP头等)传递给系统shell时,就可能发生命令注入攻击。在…

 Command Injection

"Command Injection"(命令注入),其目标是通过一个应用程序在主机操作系统上执行任意命令。当一个应用程序将用户提供的数据(如表单、cookies、HTTP头等)传递给系统shell时,就可能发生命令注入攻击。在这种攻击中,攻击者提供的操作系统命令通常会以该应用程序的权限执行。命令注入攻击主要是由于输入验证不足造成的。

Low

        这里提示我们输入IP地址,我们输入本机的环回地址,如下图所显示的结果和在系统终端中使用ping命令的结果一致。

        下面看一下源代码 ,这段代码存在一个问题,直接将用户提供的输入(即$target)传递给shell_exec函数。如果用户提供的输入包含恶意命令,那么这些命令将被执行。exec是一个在Unix和Linux中常用的系统函数,用于在同一进程中运行一个命令。

       

        因为并没有对用户的输入进行验证和清理,所以 在系统函数exec的ping 操作 的同时,我们可以利用该系统命令,在执行ping的同时执行其他命令

       下面先介绍window中几个常见的命令连接符,

                ;        分号操作符,可以运行几个命令,按顺序执行

                &&    与操作符 ,如果第一个命令执行成功,才会执行第二个命令

                ||       或操作符 ,第一个命令执行失败,执行第二个命令

       

还是因为未对用户的输入进行任何限制和验证,所以上面的连接符都可一试,

如下图,使用&&进行注入成功

        

Medium

        先看源码,相较于low,medium会移除在黑名单中的字符'&&' 和 ';'   故,使用这两个字符以外的连接符即可。

         使用  &  进行注入成功

High

        high相较于medium没有什么新意,只是在黑名单中加入了更多的字符包含了’&', ‘;’, '| ', ‘-’, ‘$’, ‘(’, ‘)’, ‘`’, ‘||’,'|  '细看第三个 | 后面有空格,这点可以利用

        如下图,注入成功

http://www.yayakq.cn/news/943819/

相关文章:

  • 沈阳企业网站开发乐拾seo
  • wordpress 编码免费手机优化大师下载安装
  • 网站建设书模板wordpress网址域名
  • 微网站制作平台哪个好网页小游戏怎么玩
  • 免费网站建设阿里云wordpress超级密码
  • 中小企业建站系统网站地图做计划任务
  • 成都市建设二维码检测网站无锡网站建设方案优化
  • 运城网站开发装修室内设计培训学校
  • 做网站是用wordpress还是DWwordpress 评论回复
  • 廊坊网站建设推广济南网站建设选聚搜网络
  • 网站建设工作基本流程如何在自己的电脑上做网站
  • 纪检网站建设计划书网站建设通俗讲
  • 海安网站开发网站改备案信息
  • 网站流量统计表格做网站端口无法清除
  • 企业网站备案域名信息做字体的网站
  • 公司做网站留言板wordpress用户链接
  • 成品网站代理开网店怎么和快递合作便宜
  • 网站未建设的情况说明网络服务提供者应当将该声明转送发出通知的权利人
  • 有没有做网站的公司网页游戏魔域永恒魔石
  • 建设校园网站的背景及意义建设银行宁波招聘网站
  • php网站开发工程成品免费观看网站
  • 电子商务网站建设与原理如何做衣服销售网站
  • 网站建设规划设计报告商城小程序模板
  • 网站添加子域名惠州网站建设找哪个公司
  • 无锡网站建设服务乐清最新招聘信息网
  • 禹城做网站主页面设计
  • 海南网站制作浦口国家建设部网站
  • 公司网站建设论文乐昌北京网站建设
  • 设计素材网站哪个好广州网站开发小程序
  • 包装制品东莞网站建设济南建站方案