当前位置: 首页 > news >正文

上海营销型企业网站厦门网站综合优化贵吗

上海营销型企业网站,厦门网站综合优化贵吗,优化模型有哪些,网站开发公司的选择0x00环境介绍 靶机http://219.153.49.228:48033,通过注入完成找到网站的key。 1|00x01复现过程 1.访问网站使用admin/admin登入#xff0c;用burpsuite截包寻找注入点 截到的包#xff0c;正常放包回显内容 加X-forwarded-for:1.1.1.1回显IP数据改变…0x00环境介绍 靶机http://219.153.49.228:48033,通过注入完成找到网站的key。 1|00x01复现过程 1.访问网站使用admin/admin登入用burpsuite截包寻找注入点 截到的包正常放包回显内容 加X-forwarded-for:1.1.1.1回显IP数据改变可能存在注入点 2.保存post包进行sql注入 保存post包1.txt加上X-forwarded-for:*作为注入点在windows上使用sqlmap跑 暴库python sqlmap.py -r 1.txt --dbs –batch 开始试了很多次payload也换了几个了没成功后来发现请求头和请求体没有分开。 修改后 a.暴数据库 python sqlmap.py -r 1.txt --dbs b.暴数据表 python sqlmap.py -r 1.txt -D webcalendar --tables c.暴列表 python sqlmap.py -r 1.txt -D webcalendar -T user --columns d.暴字段 python sqlmap.py -r 1.txt -D webcalendar -T user “password” --dumps 3.使用admin/116012900登入拿到keymozhebb8300a328e13dd2abd55c5d8dd 1|10x02修复建议 (1)程序代码里的所有查询语句使用标准化的数据库查询语句API接口设定语句的参数进行过滤一些非法的字符防止用户输入恶意的字符传入到数据库中执行sql语句。 (2)对用户提交的的参数安全过滤像一些特殊的字符*……%#等等进行字符转义操作,以及编码的安全转换。 (3)网站的代码层编码尽量统一建议使用utf8编码如果代码里的编码都不一样会导致一些过滤被直接绕过。 (4)网站的数据类型必须确定是数字型就是数字型字符型就是字符型数据库里的存储字段类型也设置为ini型。 (5)对用户的操作权限进行安全限制普通用户只给普通权限管理员后台的操作权限要放开尽量减少对数据库的恶意攻击。 (6)网站的报错信息尽量不要返回给客户端比如一些字符错误数据库的报错信息尽可能的防止泄露给客户端。 1|20x03总结思考 首先通过回显页面异常找到对应的注入点将post文件保存然后使用sqlmap跑post包另外请求体和请求头一定要分开。
http://www.dnsts.com.cn/news/85611.html

相关文章:

  • 可以做淘宝联盟的免费网站php怎么网站开发
  • 网站加外链长沙建站位找有为太极广大
  • 90设计网站几次是什么意思傻瓜式网站
  • 红色logo做网站福州百度代理
  • 免费建站网站一区黄在线国产公司做网站多
  • 河长制网站建设学校网站开发模式
  • 微网站开发策划微信小程序打不开
  • 东莞百度seo新网站快速排名精装房软装设计公司
  • 律师网站维护株洲网院
  • 微信的公众平台网站开发糖果果屋网站建设规划书
  • 河北省住房建设厅网站首页建设网站多少钱
  • 万网买网站网站及新媒体帐号内容建设
  • 手机制作价格表的软件搜索引擎优化的方法与技巧
  • 怎么用自己电脑做网站服务器营销推广活动方案
  • 版面设计网站大兴专业网站建设公司
  • 网站建设佰首选金手指十四宁波模板建站定制
  • 徐州 商城网站设计网络营销案例分析报告
  • 百度网站怎么申请注册ui设计最常用的软件
  • 专业购物网站建设wordpress教育平台
  • 网站开发一般用什么工具佛山小程序开发公司
  • 1g内存做网站it服务公司
  • 南宁网站优化徐州市城乡建设局网站6
  • 网站开发公司经营范围定制营销的推广方式
  • 做音乐网站wordpress+下载站
  • 无锡 网站设计广州建设银行分行招聘网站
  • 怎样做pdf电子书下载网站北京网站建设兼职
  • 杭州做网站的公司h5做的网站有哪些
  • 高端网站 设计免费推客推广平台
  • 网站营销工具厦门网站建设公司排名
  • 网站建设相关问题公众号投票