当前位置: 首页 > news >正文

域名论坛网站建设网站怎么设置网站页面大小

域名论坛网站,建设网站怎么设置网站页面大小,做英文网站赚钱,四川住房和城乡建设网站Command Injection "Command Injection"(命令注入),其目标是通过一个应用程序在主机操作系统上执行任意命令。当一个应用程序将用户提供的数据(如表单、cookies、HTTP头等)传递给系统shell时,就可能发生命令注入攻击。在…

 Command Injection

"Command Injection"(命令注入),其目标是通过一个应用程序在主机操作系统上执行任意命令。当一个应用程序将用户提供的数据(如表单、cookies、HTTP头等)传递给系统shell时,就可能发生命令注入攻击。在这种攻击中,攻击者提供的操作系统命令通常会以该应用程序的权限执行。命令注入攻击主要是由于输入验证不足造成的。

Low

        这里提示我们输入IP地址,我们输入本机的环回地址,如下图所显示的结果和在系统终端中使用ping命令的结果一致。

        下面看一下源代码 ,这段代码存在一个问题,直接将用户提供的输入(即$target)传递给shell_exec函数。如果用户提供的输入包含恶意命令,那么这些命令将被执行。exec是一个在Unix和Linux中常用的系统函数,用于在同一进程中运行一个命令。

       

        因为并没有对用户的输入进行验证和清理,所以 在系统函数exec的ping 操作 的同时,我们可以利用该系统命令,在执行ping的同时执行其他命令

       下面先介绍window中几个常见的命令连接符,

                ;        分号操作符,可以运行几个命令,按顺序执行

                &&    与操作符 ,如果第一个命令执行成功,才会执行第二个命令

                ||       或操作符 ,第一个命令执行失败,执行第二个命令

       

还是因为未对用户的输入进行任何限制和验证,所以上面的连接符都可一试,

如下图,使用&&进行注入成功

        

Medium

        先看源码,相较于low,medium会移除在黑名单中的字符'&&' 和 ';'   故,使用这两个字符以外的连接符即可。

         使用  &  进行注入成功

High

        high相较于medium没有什么新意,只是在黑名单中加入了更多的字符包含了’&', ‘;’, '| ', ‘-’, ‘$’, ‘(’, ‘)’, ‘`’, ‘||’,'|  '细看第三个 | 后面有空格,这点可以利用

        如下图,注入成功

http://www.yayakq.cn/news/170150/

相关文章:

  • 成都网站建设哪里好点四川公共交易资源信息网
  • 做网站的软件帝国网站的主机
  • 高端网站建设网页设计做盗版网站引流
  • 彩票走势网站怎么做的平房装修设计图片大全 效果图
  • 郑州网站营销推广公司北京建网站品牌公司
  • 网站优化网中国建设招标网?官方网站
  • 做网站建设的有哪些潍坊企业自助建站系统
  • 上饶网站开发小程序开发外包
  • 有什么网站是python做的网站规划文案
  • 临沂做四维和美家网站网络商务
  • 凤城网站建设网站建设网站优化
  • 太原做网站直通车163邮箱官方注册入口
  • 手机网站优化排名怎么做中国建筑集团有限公司电话
  • 网站设计和平面设计哪些网站可以做设计方案
  • 三网合一的模板网站牟平网站制作公司
  • 北京环评在那个网站上做网站后台的验证码
  • 工业园区网站建设方案WordPress数据库大
  • 电商网站开发详细介绍如何制作网页链接教程
  • 短视频素材下载网站无水印西安网站漏洞
  • 哪个网站可以做市场调研报告怎样查找网站域名归属
  • 2022年百度seoseo搜索引擎优化就业前景
  • 邯郸市魏县建设局网站网站 后台模板
  • jsp网站建设期末作业移动网站建设的前期规划内容
  • 中国工程建设领域网站毕业设计网站设计说明书
  • 恶意镜像网站程序阳江彭志雄
  • 网站建设使用的什么软件有哪些搞好姓氏源流网站建设
  • 自己创建网站怎么做电商大兴做网站建设制作
  • 昌邑微信网站建设公司嵊州网站制作
  • 校园网站建设聊天软件
  • 大型网站团队人数网站建设费用英文