当前位置: 首页 > news >正文

网站开发微盘百度公众号

网站开发微盘,百度公众号,网域高科学校网站管理系统,网站建设收费标准流程原理:没有对接口输入的内容进行严格的判断 造成攻击者精心构造的代码非法执行 当应用在调用一些能将字符转化为代码的函数(如PHP中的eval)时,没有考虑用户是否能控 制这个字符串,这就会造成代码执行漏洞。 相 关 函 数 : PHP&…

原理:没有对接口输入的内容进行严格的判断 造成攻击者精心构造的代码非法执行

 

当应用在调用一些能将字符转化为代码的函数(如PHP中的eval)时,没有考虑用户是否能控 制这个字符串,这就会造成代码执行漏洞。

 

相 关 函 数 : PHP:eval assert Python:exec

asp:<%=CreateObject(“wscript.shell”).exec(“cmd.exe /c ipconfig”).StdOut.ReadAll()%>

危害:

执行代码

让网站写shell 甚至控制服务器

 

漏洞利用:

执 行 代 码 的 函 数 :eval 、 assert callback函数:preg_replace + /e模式反序列化:unserialize()(反序列化函数)

 

防御修复:

  1. 使用json保存数组,当读取时就不需要使用eval了
  2. 对于必须使用eval的地方,一定严格处理用户数据
  3. 字符串使用单引号包括可控代码,插入前使用addslashes转义
  4. 放弃使用preg_replace的e修饰符,使用preg_replace_callback()替换5.若必须使用preg_replace的e修饰符,则必用单引号包裹正则匹配出的对象

 

http://www.yayakq.cn/news/795520/

相关文章:

  • 网站域名不合法网络营销推广培训班
  • 专做网站公司奥利奥广告策划书
  • 让人做网站 需要准备什么软件用redis加速wordpress
  • 网站建设用的是什么软件网站开发方案 文档
  • 温州网站关键词怎样做网站手机客户端
  • 佛山微网站建设报价wordpress post 与 page 区别
  • 宝尊电商是做什么的温州seo优化
  • 昆明网站公司建设甘肃省专业做网站
  • 如何建设下载网站ps如何做ppt模板下载网站
  • wordpress个人网站赚钱体育网站开发的目的
  • 网站建设论文标题百度首页排名优化哪家专业
  • 网站关键字优化价格用ps制作黑色高光网站按钮
  • 网站虚拟机可以自己做吗广州购物网站设计
  • 营业执照注册网站网站外包注意事项
  • 网站开发项目任务接软件开发项目的平台
  • 网站实施就是网站建设微信电子宣传册制作app
  • 用dw做网站的视频做网站niche
  • 新农村建设专题网站建设电影网站点击播放是乱页的
  • 网站工程工资一般多少钱百度爱采购推广平台
  • 广州网站建设服务哪家好淡蓝色网站
  • 可以搜索国外网站的搜索引擎网站怎么做才能赚钱
  • 自己建设的网站有管理后台的登录wordpress手机版难看
  • 怎么给自己网站做搜索框网络推广平台几大类
  • 网站设计与制作教程1微信服务号功能开发
  • 网页和站点的区别山西住房和城乡建设厅网站
  • 四川建设机械网站关键词推广分析
  • 做淘宝那样的网站要多少钱营销型网站建设明细
  • 网站备案号注销的结果青岛高端网站开发
  • 苏州智能网站开发wordpress响应式菜单
  • 站酷设计网站官哈尔滨个人建站模板