当前位置: 首页 > news >正文

网站建设需不需要招标怎么注销公司

网站建设需不需要招标,怎么注销公司,赣州章贡区最新招聘信息,深圳市龙华区地图全图一、漏洞说明 织梦内容管理系统(DeDeCMS)以其简单、实用、开源的特点而著名。作为国内最知名的PHP开源网站管理系统,它在多年的发展中取得了显著进步,无论在功能还是易用性方面都有长足的发展。该系统广泛应用于中小型企业门户网站…

一、漏洞说明
织梦内容管理系统(DeDeCMS)以其简单、实用、开源的特点而著名。作为国内最知名的PHP开源网站管理系统,它在多年的发展中取得了显著进步,无论在功能还是易用性方面都有长足的发展。该系统广泛应用于中小型企业门户网站、个人网站、企业和学习网站建设。在中国,DedeCMS被认为是最受欢迎的CMS系统之一。但是,最近发现该系统的一个漏洞位于member/resetpassword.php文件中。由于未对接收的参数safeanswer进行严格的类型判断,攻击者可以利用弱类型比较来绕过安全措施。
DeDecms V5.7SP2正式版存在一个未修复的漏洞,允许任意用户密码重置。漏洞位于member/resetpassword.php文件中,因未对传入的参数safeanswer进行严格类型检查,导致可使用弱类型比较绕过。在代码分析中,当 d o p o s t 等于 s a f e q u e s t i o n 时,通过传入的 dopost等于safequestion时,通过传入的 dopost等于safequestion时,通过传入的mid查询用户信息,判断安全问题和答案是否匹配。由于使用 == 而不是 ===,可绕过判断。当安全问题值为0,答案值为空,经过弱类型处理后仍可通过判断。
二、搭建环境
织梦CMS V5.7PS2靶场蓝奏云下载:https://wwti.lanzouj.com/iQirO15gp8fg
访问https://127.0.0.1/DedeCMS-V5.7-UTF8-SP2/uploads进行安装(直接继续)
在这里插入图片描述

点继续
在这里插入图片描述在这里插入图片描述

登录后台
http://127.0.0.1/DedeCMS-V5.7-UTF8-SP2/uploads/dede/login.php?gotopage=%2FDedeCMS-V5.7-UTF8-SP2%2Fuploads%2Fdede%2F
在这里插入图片描述在这里插入图片描述在这里插入图片描述

往下翻点确定即可
登录首页
http://127.0.0.1/DedeCMS-V5.7-UTF8-SP2/uploads/index.php?upcache=1
在这里插入图片描述

三、漏洞复现
1.注册测试账号
先注册两个测试账号,以用户名作为密码
http://127.0.0.1/DedeCMS-V5.7-UTF8-SP2/uploads/member/index_do.php?fmdo=user&dopost=regnew
在这里插入图片描述在这里插入图片描述
在这里插入图片描述

2.登录账号
登录账号,在个人主页那里利用漏洞
http://127.0.0.1/DedeCMS-V5.7-UTF8-SP2/uploads/member/
在这里插入图片描述

3.抓包访问
在这里插入图片描述

url后面输入
resetpassword.php?dopost=safequestion&safequestion=0.0&safeanswer=&id=2 运行重置密码链接(2是在后台看到的那个对应的账户编号。)
在这里插入图片描述

4.重放获取key
发送到重放。重放几次后会看到一个key,如下图
在这里插入图片描述

5.访问临时链接
然后我们访问这个修改临时密码的链接,会直接跳转到修改密码界面
注意这个链接需要手动删除2个amp;
http://127.0.0.1/DedeCMS-V5.7-UTF8-SP2/uploads/member/resetpassword.php?dopost=getpasswd&id=2&key=cSDrs9tm
在这里插入图片描述

6.修改密码
输入新密码,比如admin,然后登录试下,发现登录成功,数据库里查到的也是admin
在这里插入图片描述

漏洞利用成功

http://www.15wanjia.com/news/160495.html

相关文章:

  • 天津公司建设网站互联网投诉服务平台
  • 做瑷网站装修设计公司平台
  • 网站备案费用新手想做网站赚钱
  • python网站开发用什么数据库网页设计师联盟
  • 微信网站对接kfk wordpress
  • 兰州网站建设哪家好广州网络营销外包团队
  • 网站霸屏对网站好吗建站63年来第一次闭站 北京站辟谣
  • 成都神速建站网站建设html
  • 网站行程表怎么做打码兔怎么和网站做接口
  • 女式包包网站建设定位球队积分排名
  • 天长两学一做网站wordpress 上传开发
  • 芜湖县住房建设局网站有哪些做调查的网站可以赚钱
  • 怎么上传图片到公司网站网站服务器放在哪里好
  • 宣传型网站功能定位adspower浏览器
  • 如何给网站做外部优化民治营销网站制作
  • 个人网站设计理念科技布沙发脏了用什么办法清洗
  • 北京网站建设主页苏州知名网站建设设计公司排名
  • 青少年宫网站开发网站营销的重要价值
  • 城市文化网站开发背景装修设计公司logo
  • 淄博网站建设网站推广优化html论坛网站模板下载
  • 淮北市相山区建设局网站深圳龙华做网站的
  • 西安网站 技术支持牛商网计算机培训包就业
  • 物流企业网站建设规划书wordpress 写作
  • 南通网站建设找哪家好英文wordpress SEO
  • 设计师对网站的意义网站公司怎么建站
  • 广东外贸网站建设网络推广计划书范文
  • 网站攻击方式wordpress生成验证码发送代码
  • 做a的视频在线观看网站怎么做的英文网站
  • 网站建设培训哪家好全球域名注册查询
  • 国家建设部网站平台建设银行网银盾官方网站下载