当前位置: 首页 > news >正文

环保网站建设维护情况报告wix网站怎么做

环保网站建设维护情况报告,wix网站怎么做,网站建设导航栏,企业做网站的步骤与做网站注意事项Command Injection "Command Injection"(命令注入),其目标是通过一个应用程序在主机操作系统上执行任意命令。当一个应用程序将用户提供的数据(如表单、cookies、HTTP头等)传递给系统shell时,就可能发生命令注入攻击。在…

 Command Injection

"Command Injection"(命令注入),其目标是通过一个应用程序在主机操作系统上执行任意命令。当一个应用程序将用户提供的数据(如表单、cookies、HTTP头等)传递给系统shell时,就可能发生命令注入攻击。在这种攻击中,攻击者提供的操作系统命令通常会以该应用程序的权限执行。命令注入攻击主要是由于输入验证不足造成的。

Low

        这里提示我们输入IP地址,我们输入本机的环回地址,如下图所显示的结果和在系统终端中使用ping命令的结果一致。

        下面看一下源代码 ,这段代码存在一个问题,直接将用户提供的输入(即$target)传递给shell_exec函数。如果用户提供的输入包含恶意命令,那么这些命令将被执行。exec是一个在Unix和Linux中常用的系统函数,用于在同一进程中运行一个命令。

       

        因为并没有对用户的输入进行验证和清理,所以 在系统函数exec的ping 操作 的同时,我们可以利用该系统命令,在执行ping的同时执行其他命令

       下面先介绍window中几个常见的命令连接符,

                ;        分号操作符,可以运行几个命令,按顺序执行

                &&    与操作符 ,如果第一个命令执行成功,才会执行第二个命令

                ||       或操作符 ,第一个命令执行失败,执行第二个命令

       

还是因为未对用户的输入进行任何限制和验证,所以上面的连接符都可一试,

如下图,使用&&进行注入成功

        

Medium

        先看源码,相较于low,medium会移除在黑名单中的字符'&&' 和 ';'   故,使用这两个字符以外的连接符即可。

         使用  &  进行注入成功

High

        high相较于medium没有什么新意,只是在黑名单中加入了更多的字符包含了’&', ‘;’, '| ', ‘-’, ‘$’, ‘(’, ‘)’, ‘`’, ‘||’,'|  '细看第三个 | 后面有空格,这点可以利用

        如下图,注入成功

http://www.yayakq.cn/news/789892/

相关文章:

  • 新城区网站建设关键词排名优化软件价格
  • 网站开发语言排行写作网站云
  • 住房城乡建设部网站诚信网站调研方法有哪些内容
  • 南山网站公司北京网站建设华网天下科技公司
  • 能打开任何网站浏览器界面设计风格
  • 建设网站科目做直播的视频在线观看网站
  • 做网站的公司推荐哪里有免费的seo视频
  • 网站平台有哪些类型wordpress 成功案例
  • 旬阳做网站徐州企业网站制作
  • 网站如何建立快捷方式东莞网站设计制作
  • 网站内容侵权 怎么做如何在百度建立自己的网站
  • 阿里云部署网站教程关于网站建设的图片素材
  • 重庆江津做网站如何防止网站被采集
  • 建湖网站建设建设论坛网站要备案
  • 别墅效果图网站教资注册网站
  • 福建省交通建设质量安全监督局网站wordpress 如何升级
  • 海沧区建设局网站wordpress旅行社
  • 商城网站主要功能wordpress静态路由
  • 红河科技公司 网站建设网站建设特定开发
  • 网站ip查询php文件怎么打开
  • 做淘客网站需要营业执照吗提供网站建设报价
  • 建设的网站服务器西安最有名的策划公司
  • 电大企业网站建设论文范文自己做视频网站犯法
  • 东莞网站建设销售公司如何做好营销
  • 在淘宝做网站可以改域名吗库存管理软件单机版
  • 网站开发公司首页wordpress 政务
  • 网站购买外链东莞百度seo电话
  • 揭阳专业做网站公司鄂尔多斯市网站建设
  • 郑州网站排名分析活动拍摄
  • 做网站的一般多少钱golang建设网站