当前位置: 首页 > news >正文

介休城乡建设网站重庆关键词优化服务

介休城乡建设网站,重庆关键词优化服务,网站建设营销推广工作,深圳市招投标信息网前言 菜某的笔记总结,如有错误请指正。 RCE漏洞介绍 简而言之,就是代码中使用了可以把字符串当做代码执行的函数,但是又没有对用户的输入内容做到充分的过滤,导致可以被远程执行一些命令。 RCE漏洞的分类 RCE漏洞分为代码执行…

前言

菜某的笔记总结,如有错误请指正。

RCE漏洞介绍

简而言之,就是代码中使用了可以把字符串当做代码执行的函数,但是又没有对用户的输入内容做到充分的过滤,导致可以被远程执行一些命令。

RCE漏洞的分类

RCE漏洞分为代码执行和命令执行两种

代码执行

概述:源代码能够把字符串当做代码运行

影响范围:能够做代码能够做的事情

注意事项:这个输入的代码要与源代码的语言相同,即源代码用的php写的就必须用php的语句。

命令执行

概述:源代码能够把字符串当做系统的命令执行

影响范围:可以做系统命令能够做的事情

注意事项:windows和linux的命令是不同的,需要先分辨一下对方系统。

系统的命令连接符

windows系统

拼接符实例作用
&A&B无论A是否执行成功,都执行B
&&A&&BA执行成功才执行B
|A|Ba错误b就不执行
||A||BA执行失败才执行B

 linux系统

&

;

&&

||

()

这个具体用到的时候对照一下吧

常常出现的位置

源代码,中间件,一些环境中。

毕竟开发工具要比做的成品更可能去执行系统命令。

可以遇到相关的cms等直接上网搜索公开的漏洞,如果碰到相应版本的直接干就行了。

RCE漏洞的检测

白盒:审计代码

黑盒:

1.漏洞扫描工具

2.找网上公开的漏洞

3.自己配置参数尝试

4.根据他的功能猜测他可能存在的位置

案例演示

本地自写的代码执行漏洞(PHP脚本)

源代码

打开网址

传入代码

执行成功

pikaqiu靶场命令执行实例

打开发现一个ping窗口,ping是系统指令,判断为执行系统命令

ping127.0.0.1尝试

但是发现仅仅输入ipconfig无法执行命令,所以利用命令拼接符拼接

命令执行成功

小补充

我们的一句话木马用的就是eval函数,实际上就是用一次次把我们输入的代码转为代码执行。

http://www.yayakq.cn/news/374361/

相关文章:

  • 浙江微信网站建设报价邢台建设银行网站
  • 计算机网站建设论文范文上海软件培训网站建设
  • 网站搭建需要什么技术现在学什么行业和技术前景好
  • 怎么把asp网站做的好看宁波商城网站建设
  • 云南省工程建设造价协会网站学编程的人以后都干嘛呢
  • wordpress nginx 403seo建站工具
  • 湘潭网站建设 要选磐石网络wordpress 迁移 ip
  • 男女激烈做羞羞事网站网站韩剧培训机构网络推广方案
  • 网站怎么做引流呢做好直播运营必备的五大能力
  • 如何制作自己的作品集网站网站建设 检查 通报
  • 建立网站加强家园沟通和联系的做法有何利弊建立个网站需要多少钱
  • 关键词排名优化网站建设公司站长工具大全集
  • 行政机关单位网站建设关键词的优化方法
  • 模板网站建设清单专业做营销网站建设
  • 建设网站的目的及功能定位太平洋手机官方网站
  • 陕西网站建设公司排名合肥软件开发公司哪家好
  • 网站建设评审标准免费送衣服在哪个网站做
  • 哪里可以学习做网站怎样建设好门户网站
  • 那个网站教做馒头企业网页制作与网站设计
  • 广东企业备案 网站建设方案书优秀室内设计案例分析
  • 网站建设前期准备方案WordPress不显示斜杠
  • 江苏建设工程招投标网站seo是哪里
  • 主机屋 建网站教程杞县网站建设
  • 长沙做网站找谁外贸公司网站建设费用报销
  • 沈阳网站建设技术支持怎么开网站做站长
  • wordpress站外连接怎么修改网站备案信息
  • 乐山电商网站开发wordpress 文章 图片 插件
  • 遵义网站开发的公司网站开发需要哪些语言
  • 湖南省工程建设信息官方网站wordpress 修改字体大小和文章行距的方法
  • 青岛无间设计公司网站官方网站、门户网站是什么意思?