当前位置: 首页 > news >正文

国外做的好的网站万网 网站建设

国外做的好的网站,万网 网站建设,世界十大著名服装设计师,公司注册网上核名网站1、命令执行漏洞 1.1、简介 Django是用Python开发的一个免费开源的Web结构,几乎包括了Web使用方方面面,能够用于快速建立高性能、文雅的网站,Diango提供了许多网站后台开发常常用到的模块,使开发者可以专注于业务部分。 1.2、漏…

1、命令执行漏洞

1.1、简介

Django是用Python开发的一个免费开源的Web结构,几乎包括了Web使用方方面面,能够用于快速建立高性能、文雅的网站,Diango提供了许多网站后台开发常常用到的模块,使开发者可以专注于业务部分。

1.2、漏洞概述

漏洞编号:CVE-2022-28346

攻击者使用精心编制的字典,通过 **kwargs 传递给QuerySet.annotate()、aggregate()和extra()这些方法,可导致这些方法在列别名中受到SQL注入攻击,该漏洞在 2.2.28 之前的 Django 2.2、3.2.13 之前的 3.2 和 4.0.4 之前的 4.0 中都存在这个问题。

1.3、漏洞影响版本

4.0 <= Django < 4.0.4

3.2 <= Django < 3.2.13

2.2 <= Django < 2.2.28 ​

1.4、漏洞复现

浏览器访问

访问404可以获取到报错页面查看报错信息得到传参接口(注入点接口)

访问到demo/ 目录下,同样会出现报错信息

利用报错中提示的参数进行SQL注入

POC:​​http://[ip]:[port]/demo?field=demo.name" FROM "demo_user" union SELECT "1",sqlite_version(),"3"--%201​

验证漏洞存在,直接上工具解决战斗​​https://github.com/Saferman/CVE-2020-7471.git​​

亦或者在此注入发现版本号3.34.1,重新改造POC

POC: http://ip:port/demo/?field=demo.name" FROM "demo_user" union SELECT "1",phpinfo(),"3" --

通过ctrl+F 搜索 flag,取得最终的flag

http://www.yayakq.cn/news/875518/

相关文章:

  • 网站建设吉金手指专业12小程序开发 深圳
  • 建设网站公司兴田德润官方地址域名注册平台哪个好
  • 做网站维护难吗网店推广方式
  • 天津个人做网站中建股份有限公司官网
  • 电商网站开发步骤买的网站模板怎么做
  • 中国新冠疫苗接种率seo关键词优化系统
  • 广西南宁官方网站企业网站自己做自己的品牌好做
  • 网站首页设计报告孟村县做网站
  • 服装网站建设视频德州网站建设设计
  • 村官 举措 村级网站建设商城网站多少钱
  • 那些做seo的网站做网站一定要注册公司吗
  • 互联网网站类型百度知道网页版登录入口
  • 晓风彩票门户网站建设效果图制作好学吗
  • 使用c#语言建设网站优点一个服务器下怎么做两个网站吗
  • 做网站配什么电脑广告牌免费设计在线生成
  • 无锡做家纺公司网站网站发布教程视频教程
  • dwcc网站前台脚本怎么做音频做准考证的网站
  • 爱写字 wordpress网站外推和优化
  • 小程序免费网站南宁市学生网页设计
  • 河南航天建设工程有限公司网站网站设计美工要怎么做
  • 网站建设宣传词关于建设公司网站的申请
  • 做自媒体的素材网站深圳物流公司电话号码
  • 云建站自动建站系统源码wordpress邮箱社交
  • 提升网站访问量天天seo百度点击器
  • 网站模版下载iis 网站没有上传权限
  • 中国娱乐设计网站官网seo网站优化软件
  • 莆田网站建设莆田上海做网站费用
  • 深圳市做门窗网站有哪些推广创建个人网站教案
  • 个人网站开发需求分析专业定制网站建设智能优化
  • 如何创建一个国外免费网站湖北网站建设哪家专业