当前位置: 首页 > news >正文

adsense用什么网站做wordpress 多站点 固定链接

adsense用什么网站做,wordpress 多站点 固定链接,如何建立搜索功能的网站,wordpress 自定义插件开发题目 打开页面显示如下#xff0c;进行代码审计 上述代码主要功能是接收‘host’参数#xff0c;后使用nmap扫描主机端口 首先检查是否存在HTTP_X_FORWARDED_FOR头#xff0c;若存在#xff0c;将值赋值给EMOTE_ADDR,是为了跟踪用户真实的IP地址 后用检查get‘host’是否…题目 打开页面显示如下进行代码审计 上述代码主要功能是接收‘host’参数后使用nmap扫描主机端口 首先检查是否存在HTTP_X_FORWARDED_FOR头若存在将值赋值给EMOTE_ADDR,是为了跟踪用户真实的IP地址 后用检查get‘host’是否设置如果没有就会用highlight_file(FILE)函数高亮显示代码 若设置了host的值会被存储到变量$host中然后将escapeshellarg函数会对其进行转义处理以防止注入攻击。然后生成一个基于远程ip地址的md5散列值将其作为沙箱目录的名称并切换到这个目录下 $sandbox md5(glzjin. $_SERVER[REMOTE_ADDR]); echo you are in sandbox .$sandbox; mkdir($sandbox); chdir($sandbox); 代码首先使用远程IP地址$_SERVER[REMOTE_ADDR]和一个固定字符串glzjin生成一个MD5散列值并将其存储在变量$sandbox中。接着它输出一个包含这个散列值的消息you are in sandbox然后创建mkdir一个以这个散列值为名称的目录并切换chdir到这个新创建的目录下。 注意这段代码使用了mkdir和chdir函数并且在mkdir函数中使用了错误抑制运算符这意味着如果在尝试创建目录时遇到错误错误信息会被抑制不会在页面上显示出来。 最后nmap命令扫描指定主机。 经过上述代码审计可以发现最后一句echo system的语句就是可以进行恶意攻击的点system执行一条nmap命令在后面拼接上$host的内容而$host是变量可控的可以想到使用执行多条命令但是代码中存在对host的过滤escapeshellarg和escapeshellcmd两个函数 经过escapeshellcmd函数的处理后大部分命令都会被转义但是当escapeshellagr()和escapeshellcmd()函数共同使用时就会产生逻辑漏洞 这里参考大佬的本地测试进行理解[BUUCTF 2018]Online Tool_Fox_light的博客-CSDN博客 可以利用这点进行恶意语句插入但、||等逻辑符号都会被转义只能使用nmap命令“-oG”进行写文件 构造payload ?host ?php eval($_POST[hack]);? -oG hack.php 写入文件成功接下来访问写入的文件由代码审计可得文件再$sandbox目录下 http://0b956188-ef3b-4720-9677-f6fe215a57f4.node4.buuoj.cn:81/6b17d6cfb6c6a0721adf2f0de6dac5bc/hack.php 然后使用蚁剑连接 得到flag 参考文章链接 [BUUCTF 2018]Online Tool_Fox_light的博客-CSDN博客
http://www.hkea.cn/news/14303826/

相关文章:

  • 电子商务网站建设及维护管理配音阁在线制作网站
  • 青岛企业网站制作怎么做监测网站的浏览量
  • 宁波做网站软件wordpress 搜索出图片
  • 淄博网站建设邹城网站定制
  • 农庄网站wordpress park主题
  • 一家专门做原型的网站龙岗建设企业网站
  • 锦州网站seo门户网站规划方案
  • 河南网站营销seo电话必应搜索引擎入口官网
  • 如何制作自己的网站上海网站建设沪icp备
  • 知名高端网站建设服务商江门网站优化方案
  • 湖北网站推广方案photoshop网站设计
  • 长安英文网站建设网站空间租用哪家好
  • 支付宝手机网站支付自贡建设网站
  • 网站策划书案例wordpress添加小工具
  • 网站建设 添加本地视频教程百度收录网站但首页快照不更新
  • 如何建立公司网站网页厦门 网站建设 网站开发
  • html5网站有哪些软件定制一般多少钱
  • 广州各类外贸网站网络设计涉及到的核心标准是
  • 专业建站网网站运营推广网站建设asp文件怎么展现
  • 淘客网站如何建设自己数据库黄村做网站的公司
  • 长春南京小学网站建设江苏金地建设工程有限公司网站
  • 广东网站优化抖音代运营成功案例
  • 河南建设网站信息查询中心深圳宝安天气
  • 滨海新区建设和交通局网站做中医诊所网站
  • 个人网站制作方法文章网站哪里建设好
  • paypal可做网站html网页设计代码购物网站
  • 中国旅游网站建设现状及发展趋势分析wordpress添加投稿功能
  • 学校网站开发毕业设计做本地网站怎么挣钱
  • 河北网站制作网站设计模版
  • 制作表白网站的软件兼职设计师在哪里接活