網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機(jī)、存儲資源、數(shù)據(jù)資源、信息資源、知識資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。 就是關(guān)于“斑主評定”欄目,當(dāng)然是插件。插件比較亂,有很多,比如前臺就是 z_disadmin.asp z_disadmin_edit.asp z_disadminconn.asp 后臺在data/#pingding.mdb 有的后臺在data/pingding.asp 有的則在data/disadmin_db.asp 另外有的后臺會這樣Data_plus/something的! 當(dāng)然可以暴庫,關(guān)鍵就是z_disadminconn.asp過濾不嚴(yán),但是必須要找到它的所在,而且要二級。 利用的方法: -------------------------------- 關(guān)于mdb作數(shù)據(jù)庫的,那當(dāng)然沒什么危險,這個漏洞也只能算是個雞肋。 但是對于asp作數(shù)據(jù)庫的,卻有利用的方法。 這都是因為edit中一個update的錯誤,大部分字段都是整型的,因為數(shù)據(jù)庫的規(guī)定 而有一個字段是可以寫入木馬的。 雖然長度有限制,但是夠?qū)懸粋微型木馬了,我用<%execute request("allyesno")%> 對于暫時的防范,可以在edit中加入一個過濾參數(shù): -----------codz begin---------------- Head() dim admin_flag,isEdit,boname,msgtitle,msginfo,SubRs admin_flag="22" if not Dvbbs.master or instr(session("flag"),admin_flag)=0 then Errmsg=ErrMsg + "<BR><li>本頁面為管理員專用,請<a href=admin_index.asp target=_top> 登陸</a>后進(jìn)入。<br><li>您沒有管理本頁面的權(quán)限。" dvbbs_error() end if -------------codz end--------------- 總而言之,只能說明開發(fā)插件的人頭腦有問題。 雖然利用不大,擴(kuò)散不廣。但是還是有得玩的! 具體攻擊: 應(yīng)該是搜索data/pingding.asp。一般這個數(shù)據(jù)庫沒人改的 網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項技術(shù)都需要適時應(yīng)勢,對應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。 |
溫馨提示:喜歡本站的話,請收藏一下本站!