当前位置: 首页 > news >正文

seo优化官网seo公司seo教程

seo优化官网,seo公司seo教程,网站怎么做留言的,湘潭高端网站建设防御策略 过滤判断换referer头,添加tocken令牌验证,白名单 CSRF攻击和XSS比较 相同点:都是欺骗用户 不同点: XSS有攻击特征,所有输入点都要考虑代码,单引号过滤 CSRF没有攻击特征,利用的点…

防御策略

过滤判断换referer头,添加tocken令牌验证,白名单

CSRF攻击和XSS比较

相同点:都是欺骗用户

不同点:

XSS有攻击特征,所有输入点都要考虑代码,单引号过滤

CSRF没有攻击特征,利用的点是,用户或者管理员登录状态打开,如果没token和referer验证就有可能有漏洞

示例实验,先搭建一个实验网站

搭建一个discuz论坛网站,设置下管理员账户密码,数据库密码

进入管理中心,添加两个分区

添加一个普通用户

登录UCenter更新缓存

备份

如果备份,备份的文件路径如下,路径upload\uc_server\data\backup\backup_230921_IoXzTQ是随机产生的,230921_wvKcrM-1.sql是备份的文件

下面来拆解下构造攻击代码原理

http://192.168.246.11/upload/admin.php是刚才UCenter点备份那个网址

链接设置为:蓝色是BP抓包的地址,抬头,红色是自己构造的文件名。

http://192.168.246.11/upload/uc_server/admin.php?m=db&a=operate&t=export&appid=0&backupdir=xxxx%26backupfilename%3Daaaa

这个网址就能在刚才那个备份网址备份的文件夹backup里面创建一个xxxx的备份文件夹,备份的数据库叫aaaa-1.sql,有-1是因为超过2M系统自动拆分成-1,-2,-3

把上面这个xxxx文件删掉,通过上面已经知道构建的那个链接可以创建数据库

用test账户登录上传带链接的图片
 

发帖时,一定要添加一个网络图片,链接设置为

演示管理员点击这个有问题的评论

只要是网站管理员在admin登录状态下,点了那个评论。即使管理员没有在Ucenterd点数据备份,那个备份的地方里面也会有构造的那个xxxx备份文件

查看构建的网址:http://192.168.246.11/upload/uc_server/data/backup/xxxx/aaaa-1.sql

就可以获取已经备份的文件。有插入的地方都容易产生钓鱼漏洞

注意:discuz是开源网站,可以查到目录

http://www.dinnco.com/news/25763.html

相关文章:

  • 网站建设基础与网页设计长沙网红奶茶
  • 网站客户端怎么做的品牌营销策划怎么写
  • 甘肃最新消息今天seo竞价
  • 建设银行官网网站首页最火的推广软件
  • 网站链接收费怎么做的怎样自己开发一款软件
  • apache网站部署有域名了怎么建立网站
  • 建程网客服电话多少网站建设公司seo关键词
  • 武汉专业做网站的公司竞价排名点击器
  • 芜湖做网站推广有哪些公司聊城seo整站优化报价
  • 专业做网站的公司保定大数据营销名词解释
  • 怎么做淘宝客网站和APP互联网营销师证书
  • 网站建设下什么费用国外推广都是怎么推广
  • asp微信网站什么是核心关键词
  • 儿童个人网站模板广州疫情升级
  • 学会建网站如何做网络营销百度投诉中心24人工客服电话
  • 网站建设开票开什么内容网页设计论文
  • 提供网站建设运营公司资质营销推广有哪些公司
  • wordpress类百度地图排名怎么优化
  • 网站资料如何做脚注100种找客户的方法
  • 网站制作书籍推荐2021年十大热点事件
  • 行业门户型网站制作新乡百度网站优化排名
  • 国外seo网站电商平台怎么运营的
  • 灵璧哪有做网站的seo平台怎么样
  • vi设计网站排行榜谷歌网站推广优化
  • 网站开发人员需要具备的能力2345网址导航官网下载安装
  • 北京网站关键词排名推广怎么做营销推广方案
  • 网站建设是什么软件抖音怎么推广
  • 网页制作网站制作步骤奶糖 seo 博客
  • 温州网站建设哪家好百度联盟广告点击一次收益
  • 国内外网站开发的现状柳市网站制作