· 网络编程· 网页设计· 图形图像· 网站联盟· 数 据 库· 站长时代· 业界资讯· 网站运营· 黑客攻防· 电脑技巧

站长资讯 News
· 网络基础 · 入侵检测
· 编程相关 · 安全相关
热门文章
· FlashMdy快乐行
· 什么是Web3.0
· The World浏览器秘技..
· 游荡在个人网站大潮..
· ASP中Request对象获..
· 今日(2006-11-26)域..
· 实战 FastCGI_2. 安..
· 黑客入侵“在线影院..
· [图文] 认识FrontPag..
· [图文] 谢文写诗袒露..
相关文章
· 李兴平手下网站流量..
· 内蒙古首届互联网站..
· [组图] 偷拍2006重庆..
· 第二届中国站长大会..
· 百度不收录网站的研..
· 个人站长必读 谈谈网..
· 一个人的民间救助—..
· [图文] 艾瑞杨伟庆:..
· 网络视频网站投资热..
· 入侵网站:各种漏洞..
您当前的位置:资源库 -> 黑客攻防 -> 安全相关 -> 文章内容
网站管理存漏洞黑客轻松突破两层防线
作者:佚名  来源:不详  发布时间:2006-8-11 11:18:00  发布人:admin

减小字体 增大字体

昨晚拿了某一企业后台试了一下.可能版本是比较老的.但是我发现得还比较多.都是有关于'or'='or'这个比较老的漏洞.

百度搜索引擎:企业网站后台管理系统登陆.会搜到很多.

而且我还发现一个比较可笑的站.可是是管理意识强了过头了吧.

进入的第一个界面,如图:

看来是一个分支权限的后台管理.我们要的是admin权限.点总管理员管理的时候会有一脚本提示,请输入密码.如图:

做过网站的朋友都知道吧.真正的密码已经躺在这个页面里了.

我把这个界面下了回来!脚本内容如下:

大家看到了吧.在if语句这段.if (pass1 == "administrator") pass1说明这只有一个总管理员.而且pass后面跟着administrator.分明就是密码.真的是此地无银三百两.输入.提示如图:

if (pass1 == "administrator") {

alert('密码正确!')

轻松突破脚本密码验证.

点击确定.出现了了:企业网站后台管理系统登陆.

如图:

下面就开始演变最古老的登陆漏洞.用户名:'or'='or'密码:'or'='or'.

如图:

网址我就不抓出来了.只是提供研究学习.难免有些人一肚子的坏水.

昨晚刚发现的时候,我让兄弟给它写了几句:

请管理员们引起高度重视.


 
 
[] [返回上一页] [打 印]