人人做人人澡人人爽欧美,国产主播一区二区,久久久精品五月天,羞羞视频在线观看免费

當前位置:蘿卜系統(tǒng) > 網(wǎng)絡(luò)技術(shù)教程 > 詳細頁面

動網(wǎng)的新災難-插件漏洞

動網(wǎng)的新災難-插件漏洞

更新時間:2021-04-08 文章作者:未知 信息來源:網(wǎng)絡(luò) 閱讀次數(shù):

網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機整體,實現(xiàn)資源的全面共享和有機協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數(shù)據(jù)資源、信息資源、知識資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認為是互聯(lián)網(wǎng)發(fā)展的第三階段。
就是關(guān)于“斑主評定”欄目,當然是插件。

插件比較亂,有很多,比如前臺就是

z_disadmin.asp
z_disadmin_edit.asp
z_disadminconn.asp

后臺在data/#pingding.mdb
有的后臺在data/pingding.asp
有的則在data/disadmin_db.asp
另外有的后臺會這樣Data_plus/something的!

當然可以暴庫,關(guān)鍵就是z_disadminconn.asp過濾不嚴,但是必須要找到它的所在,而且要二級。

利用的方法:

--------------------------------

關(guān)于mdb作數(shù)據(jù)庫的,那當然沒什么危險,這個漏洞也只能算是個雞肋。
但是對于asp作數(shù)據(jù)庫的,卻有利用的方法。
這都是因為edit中一個update的錯誤,大部分字段都是整型的,因為數(shù)據(jù)庫的規(guī)定

而有一個字段是可以寫入木馬的。

雖然長度有限制,但是夠?qū)懸粋微型木馬了,我用<%execute request("allyesno")%>


對于暫時的防范,可以在edit中加入一個過濾參數(shù):

-----------codz begin----------------
Head()
dim admin_flag,isEdit,boname,msgtitle,msginfo,SubRs
admin_flag="22"
if not Dvbbs.master or instr(session("flag"),admin_flag)=0 then
  Errmsg=ErrMsg + "<BR><li>本頁面為管理員專用,請<a href=admin_index.asp target=_top>

登陸</a>后進入。<br><li>您沒有管理本頁面的權(quán)限。"
  dvbbs_error()
end if
-------------codz end---------------

總而言之,只能說明開發(fā)插件的人頭腦有問題。
雖然利用不大,擴散不廣。但是還是有得玩的!

具體攻擊:
應(yīng)該是搜索data/pingding.asp。一般這個數(shù)據(jù)庫沒人改的


網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴峻的考驗―從硬件上、軟件上、所用標準上......,各項技術(shù)都需要適時應(yīng)勢,對應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進步的催化劑。

溫馨提示:喜歡本站的話,請收藏一下本站!

本類教程下載

系統(tǒng)下載排行

網(wǎng)站地圖xml | 網(wǎng)站地圖html
主站蜘蛛池模板: 柘荣县| 正安县| 阿拉善左旗| 邵阳县| 澄江县| 疏勒县| 介休市| 塘沽区| 盐津县| 河东区| 琼结县| 隆子县| 海原县| 江源县| 翼城县| 安塞县| 西畴县| 岳阳县| 白水县| 南召县| 博罗县| 凤凰县| 宁夏| 昭苏县| 临清市| 乌什县| 高阳县| 天等县| 苍梧县| 仲巴县| 黔西县| 南涧| 迁西县| 垣曲县| 临漳县| 石嘴山市| 乐山市| 鲁山县| 周宁县| 丹凤县| 罗山县|