当前位置: 首页 > news >正文

做公司网站要注意哪些问题经典软文案例200字

做公司网站要注意哪些问题,经典软文案例200字,妹妹强迫我和她做网站,uiapp界面设计模板sql注入实战——thinkPHP sql注入实战——thinkPHPthinkPHP前期环境搭建创建数据库开始寻找漏洞点输入SQL注入语句漏洞分析 实验错误 sql注入实战——thinkPHP thinkPHP前期环境搭建 下载thinkPHP文件 解压#xff0c;将framework关键文件放到think-5.0.15中#xff0c;改… sql注入实战——thinkPHP sql注入实战——thinkPHPthinkPHP前期环境搭建创建数据库开始寻找漏洞点输入SQL注入语句漏洞分析 实验错误 sql注入实战——thinkPHP thinkPHP前期环境搭建 下载thinkPHP文件 解压将framework关键文件放到think-5.0.15中改名为thinkphp 再将think-5.0.15放到WWW文件夹中 输入localhost/WWW/think-5.0.15/public/index.php访问应用入口文件 搭建完成 创建数据库 登入mysql 创建数据库 修改数据库连接文件 \phpstudy_pro\WWW\think-5.0.15\application\database.php 编写控制器——编写一个get传参传参uesrname默认值为a 将上面get传参获得的username插入到数据库users里面 db(users)-insert([username $username]);开始寻找漏洞点 输入SQL注入语句 http://localhost/think-5.0.15/public/index.php?username[0]incusername[1]updatexml(1,concat(0x7e,user(),0x7e),1)username[2]1 注入成功 漏洞分析 官方发布的5.0.16版本更新说明中发现其中提到了该版本修复了一个漏洞 查阅commit记录发现其修改的Builder.php文件代码比较可疑 从官网的更新日记中可以看到绿色为新添加补丁漏洞大概率出于此处 接着我们直接跟着上面的攻击payload看看漏洞原理。首先payload数据经过thinkphp内置方法的过滤后直接进入了$thik-builder的insert方法所以从insert函数开始 断点下到insert语句可以看到username传参1个数组分别是我们输入的三个变量 username[0]incusername[1]updatexml(1,concat(0x7e,user(),0x7e),1)username[2]1 之后走到db类中的insert方法 这是数据库的连接跳出来到insert函数 此处的$data中一个数组三个变量即 username[0]incusername[1]updatexml(1,concat(0x7e,user(),0x7e),1)username[2]1 来到sql语句传递dataoptionsreplace三个传参 data一个数组三个变量同上 options表名table“users” 进入builder的insert方法中 而 Mysql类继承于 Buider 类即上面的this-builder-insert()最终调用的是 Builder 类的 insert方法。在 insert 方法中我们看到其调用 parseData方法来分析并处理数据而 parseData方法直接将来自用户的数据val[1]进行了拼接返回。我们的恶意数据存储在val[1]中虽经过了 parseKey 方法处理当丝毫不受影响因为该方法只是用来解析处理数据的并不是清洗数据。 进入parseData data [usernamearray(3)] key “username” val array(3) array(0)“inc”array(1)“updatexml(1,concat(0x7e,user(),0x7e),1)”array(2)“1” 往下滑找到补丁处 从上面可以看到直接将用户数据进行拼接然后再回到Builder类的insert方法直接通过替换字符串的方式将data填充到sql语句中造成sql注入漏洞 break跳出得到result 退出insert函数 keys和values的处理 最后进行sql的拼接其中values等于我们的报错注入语句所以漏洞出现完成sql注入 实验错误 找不到用户 原因新建的数据库内没有创建表和用户 创建表users里面有两列username和password 查看表格和内部结构 向表内插入用户 查看表内用户数据 创建用户成功 成功报错
http://www.dnsts.com.cn/news/2241.html

相关文章:

  • wordpress去index.php沈阳网站关键字优化
  • 做海外网站seo网络推广是干嘛的
  • 怎么优化网站关键词搜索引擎营销的概念及特点
  • 重头重装wordpress重庆seo排名扣费
  • 政府网站都是谁做的免费推广网站大全
  • 网站建设的基本要素杭州seo优化公司
  • app网站建设多少钱帮平台做推广怎么赚钱
  • 国家工商网企业查询官网哈尔滨seo整站优化
  • 建设计公司网站要多少钱网页设计素材网站
  • 美女直接做的网站十大最靠谱it培训机构
  • 网站开发业务流程企业网站建设的作用
  • 顺德网站建设以图搜图
  • 详情页设计费优化服务内容
  • 赣州人才网最新招聘信息2022年南昌seo网站排名
  • 天津营销型网站建设费用网络营销学什么
  • 德州网站建设400办理成都做整站优化
  • 成都网站开发等项目外包公司百度怎么推广
  • wordpress最大发布大小东莞关键词优化软件
  • 丹东抖音seo精英神马seo教程
  • 温州seo网络推广代理价格网站seo外包
  • 浙江省建设项目招投标网站网站404页面怎么做
  • 做兼职上什么网站seo优化的搜索排名影响因素主要有
  • 做开发房地产网站可行吗semi认证
  • 复制网站 dedecms今日最新新闻重大事件
  • 怎么做网站zwnet十大计算机培训机构排名
  • 双公示网站专栏建设百度资源搜索平台官网
  • 网站建设开发设计营销公司山东中国站免费推广入口
  • 做网站销售提成怎么算今日军事新闻
  • 旅游海外推广网站建设方案爱站网seo
  • 网站扁平化设计风格深圳网络营销推广外包