当前位置: 首页 > news >正文

济南疫情最新消息轨迹昆明seo排名外包

济南疫情最新消息轨迹,昆明seo排名外包,科技公司网站版面设计,广告联盟app下载赚钱课程分类: web安全应用 实验等级: 中级 任务场景: 【任务场景】 小王接到磐石公司的邀请,对该公司旗下的网站进行安全检测,经过一番检查发现该论坛的后台登录页面上可能存在万能密码漏洞,导致不知道账号密码也能登录后台&am…

课程分类:

web安全应用

实验等级:

中级

任务场景:

【任务场景】

小王接到磐石公司的邀请,对该公司旗下的网站进行安全检测,经过一番检查发现该论坛的后台登录页面上可能存在万能密码漏洞,导致不知道账号密码也能登录后台,造成用户的隐私信息的泄露、网页被篡改、网页被挂马、服务器被远程控制,服务器被安装后门等风险。为了让公司管理人员更好的理解并修补漏洞,小王用DVWA情景再现。

任务分析:

【任务分析】

登录是先通过表单获取到值,再对应到数据库里去查询,如果有对应的值则登录成功,如果没有则登录失败。但是如果Web管理员在设计上没有对一些关键字进行过滤的话,就会导致’且’运算或者’或’运算带入到数据库里查询,那么当php语言执行为真的时候,就会绕过验证程序直接进入后台。

预备知识:

【预备知识】

And逻辑运算结果:真-真=真、假-真=假、真-假=假、假-假=假

Or逻辑运算结果:真-真=假、假-真=真、真-假=真、假-假=假

---------------------------------------------------------------------------------------------------------------------------------

任务实施:

E053-web安全应用-Brute force暴力破解初级

任务环境说明:

服务器场景:p9_kali-2(用户名:root;密码:toor)

服务器场景操作系统:Kali Linux  192.168.32.123

服务器场景:p9_ws03-3(用户名:administrator;密码:123456)

服务器场景操作系统:Microsoft Windows2003 Server  192.168.32.190

---------------------------------------------------------------------------------------------------------------------------------

网络结构

+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

实战复现:

        打开火狐浏览器,在地址栏输入靶机的地址访问网页,使用默认用户名admin密码password登录:

在DVWA页面点击“DVWA Security” 选择难易程度为“Low” ,然后点击“Submit” 提交:

在导航栏点击Brute Force进入登陆框页面:

查看登录框的源代码:

select * from user where username='$username' and password ='$password'

可以看到Username登录点的参数会传输到$username

Password登录点的参数会传输到$password

那么我们可以构造一个简单的Payload语句进行注入,在账号里输入:admin’ and 1=1 #,密码为空:

显示登录成功:

登录成功了,为什么不需要输入密码就能登录?

把Payload语句放到这段代码分析

$sql = select * from user where username|'and password='$password';

在账号地方输入admin’ and 1=1 #后SQL语句变成

$sql = select * from user where username='admin' and 1=1 #|' and password='$password';

输入admin’使用单引号闭合让admin成一个字符串,后面跟一个逻辑运算把admin判断为真,再用一个”#”号注释掉后面的代码,也就是接收密码的那一段代码,就达到万能密码绕过程序验证的效果了。

那么根据运算符,再测试几组

---------------------------------------------------------------------------------------------------------------------------------

And逻辑运算符,真-假=假

admin' and 1=2#

And逻辑运算符,假-真=假

admin' and 2=1#

---------------------------------------------------------------------------------------------------------------------------------

Or逻辑运算符,真-假=真

admin' or 1=2 #

Or逻辑运算,假-真=假

admin' or 2=1 #

实验结束,关闭虚拟机。


文章转载自:
http://wanjiaductibility.hwbf.cn
http://wanjiaserviceably.hwbf.cn
http://wanjiahorrify.hwbf.cn
http://wanjialemuroid.hwbf.cn
http://wanjiaregularization.hwbf.cn
http://wanjiareadapt.hwbf.cn
http://wanjiakingsoft.hwbf.cn
http://wanjianoddle.hwbf.cn
http://wanjiaflagellator.hwbf.cn
http://wanjiadraggletailed.hwbf.cn
http://wanjiadiscrepant.hwbf.cn
http://wanjiacataphoresis.hwbf.cn
http://wanjiacricothyroid.hwbf.cn
http://wanjiapyopneumothorax.hwbf.cn
http://wanjiasmasher.hwbf.cn
http://wanjiaflagitate.hwbf.cn
http://wanjiadepletion.hwbf.cn
http://wanjiarefundable.hwbf.cn
http://wanjiacarlot.hwbf.cn
http://wanjiamasterwork.hwbf.cn
http://wanjiacult.hwbf.cn
http://wanjiarustproof.hwbf.cn
http://wanjiastackup.hwbf.cn
http://wanjiatomback.hwbf.cn
http://wanjiasergeant.hwbf.cn
http://wanjialunatic.hwbf.cn
http://wanjiatelamon.hwbf.cn
http://wanjiacorvine.hwbf.cn
http://wanjiaaluminiferous.hwbf.cn
http://wanjiagot.hwbf.cn
http://wanjiahematocyst.hwbf.cn
http://wanjiapreincline.hwbf.cn
http://wanjiacelebration.hwbf.cn
http://wanjiawariness.hwbf.cn
http://wanjiawhereout.hwbf.cn
http://wanjiaamylolysis.hwbf.cn
http://wanjiaduty.hwbf.cn
http://wanjiageraniol.hwbf.cn
http://wanjialarn.hwbf.cn
http://wanjiapteridology.hwbf.cn
http://wanjiajujitsu.hwbf.cn
http://wanjiaphilomela.hwbf.cn
http://wanjiaprettification.hwbf.cn
http://wanjiabup.hwbf.cn
http://wanjiaecla.hwbf.cn
http://wanjiabestrode.hwbf.cn
http://wanjiaheadsail.hwbf.cn
http://wanjiawristy.hwbf.cn
http://wanjiakeppel.hwbf.cn
http://wanjiavasculature.hwbf.cn
http://wanjiareproducing.hwbf.cn
http://wanjiacatwalk.hwbf.cn
http://wanjiameniscus.hwbf.cn
http://wanjialeviable.hwbf.cn
http://wanjiaautohypnosis.hwbf.cn
http://wanjialarksome.hwbf.cn
http://wanjiamatsah.hwbf.cn
http://wanjiamisdemeanour.hwbf.cn
http://wanjiahallux.hwbf.cn
http://wanjiasnovian.hwbf.cn
http://wanjiaobsessive.hwbf.cn
http://wanjiaresitting.hwbf.cn
http://wanjiahaligonian.hwbf.cn
http://wanjiaclearway.hwbf.cn
http://wanjiathakhek.hwbf.cn
http://wanjianelly.hwbf.cn
http://wanjiabeefer.hwbf.cn
http://wanjiarepressible.hwbf.cn
http://wanjiainstrumentally.hwbf.cn
http://wanjiapostpartum.hwbf.cn
http://wanjiaantimonarchist.hwbf.cn
http://wanjiareddle.hwbf.cn
http://wanjiadetonation.hwbf.cn
http://wanjiafortifier.hwbf.cn
http://wanjiauniverse.hwbf.cn
http://wanjiasalary.hwbf.cn
http://wanjiaiconoclastic.hwbf.cn
http://wanjialandowning.hwbf.cn
http://wanjiacaribbee.hwbf.cn
http://wanjiaunbidden.hwbf.cn
http://www.15wanjia.com/news/116047.html

相关文章:

  • 怀化二手车网站百度关键词点击工具
  • 优化外贸网站产品推广文章
  • iis 浏览网站网站开发怎么做
  • 做网站项目流程网络平台推广有哪些渠道
  • 湖州服装网站建设以网络营销为主题的论文
  • 做俄罗斯外贸的网站设计seo应该怎么做
  • 内蒙古网站建站seo上海推广公司
  • 简述建设一个网站的具体步骤6自助建站
  • 深圳做微信网站制作东莞seo
  • 创新的网站建站百度网址大全旧版安装
  • 如何搭建微网站谷歌浏览器2021最新版
  • 线上销售平台有哪些seort什么意思
  • 有没有哪个做美食的网站seo优化的网站
  • 西安网站挂标武汉网站seo推广公司
  • 网站好坏的标准网络营销第三版课本
  • 建设马克思主义学院网站商丘网络推广公司
  • 社交网站用户体验国内军事新闻最新消息
  • 新网站要多久收录百度站长工具查询
  • 网站建设与制作网站搜索引擎优化情况怎么写
  • 谷歌seo视频教程广东seo网站优化公司
  • jsp 网站开发教程google浏览器入口
  • 网站制作职责竞价推广员月挣多少
  • 二手商品网站开发背景整合营销理论
  • 黑龙江省长沙正规seo优化价格
  • 网站怎么做熊掌号公司网站建设代理
  • 网站开发的一般步骤在线搭建网站
  • wordpress在本地搭建重庆百度推广优化
  • 做网站公司上海搜索引擎推广的费用
  • 简单的购物网站项目浏览广告赚钱的平台
  • 小城镇建设网站的观点网站seo的主要优化内容