今日精选 ·绝对解密 XP系统中隐藏的10个秘密 ·Windows系统文件详解【大全】 ·配置Windows Server 2008高级防火墙 ·带你现场体验专业服务器机房 ·屏蔽五项功能 让Windows XP极速狂飙 ·木马免杀技术大盘点 ·如何让无线路由信号更强更广 ·各大路由器默认密码(完美汇总经典版) ·如何构建安全的入侵检测系统 ·电脑故障维修判断指导大全(联想内部文件) >>>>
编程开发  Java | .Net | C/C++ | Delphi | VC/VB | XML | ASP | PHP
数据库  Oracle | Mysql | DB2 | Sql server
应用方案 无线网络方案 | 有线网络方案 

网管天地  网吧管理 | 路由器 | 交换机 | 服务器
网络安全  黑客技术 | 病毒漏洞 | 网站安全 | 服务器安全 | 入侵防御 | 防火墙
操作系统 Linux/Unix | Windows 
您现在的位置: 企业网络安全 >> 文章·资讯 >> 互联网安全 >> 网站安全 >> 文章正文
网站管理存漏洞黑客轻松突破两层防线
作者:kine 文章来源:黑基 点击数: 更新时间:2006-8-11 11:13:12

昨晚拿了某一企业后台试了一下.可能版本是比较老的.但是我发现得还比较多.都是有关于'or'='or'这个比较老的漏洞.

百度搜索引擎:企业网站后台管理系统登陆.会搜到很多.

而且我还发现一个比较可笑的站.可是是管理意识强了过头了吧.

进入的第一个界面,如图:

看来是一个分支权限的后台管理.我们要的是admin权限.点总管理员管理的时候会有一脚本提示,请输入密码.如图:

做过网站的朋友都知道吧.真正的密码已经躺在这个页面里了.

我把这个界面下了回来!脚本内容如下:

大家看到了吧.在if语句这段.if (pass1 == "administrator") pass1说明这只有一个总管理员.而且pass后面跟着administrator.分明就是密码.真的是此地无银三百两.输入.提示如图:

if (pass1 == "administrator") {

alert('密码正确!')

轻松突破脚本密码验证.

点击确定.出现了了:企业网站后台管理系统登陆.

如图:

下面就开始演变最古老的登陆漏洞.用户名:'or'='or'密码:'or'='or'.

如图:

网址我就不抓出来了.只是提供研究学习.难免有些人一肚子的坏水.

昨晚刚发现的时候,我让兄弟给它写了几句:

请管理员们引起高度重视.


免责声明:作品版权归所属媒体与作者所有!!本站刊载此文不代表同意其说法或描述,仅为提供更多信息。如果您认为我们侵犯了您的版权,请告知!本站立即删除。有异议请联系我们。
文章录入:admin    责任编辑:admin 
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
| 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告 |