当前位置: 首页 > news >正文

网站后台编码网络营销文案策划

网站后台编码,网络营销文案策划,简述网页建站流程,嘉定网站建设哪里好目录 两种思路 addslashes函数和magic_quotes_gpc配置: 今天来开php代码审计。 PHP无框架项目SQL注入挖掘技巧。 可以看看小迪老师的学习流程或者说是路线吧。 其中,最下面的代码审计工具推荐用下面两款,fortify,seay。 &…

目录

两种思路

addslashes函数和magic_quotes_gpc配置:


今天来开php代码审计。

PHP无框架项目SQL注入挖掘技巧。

可以看看小迪老师的学习流程或者说是路线吧。

其中,最下面的代码审计工具推荐用下面两款,fortify,seay。

(fortify收费,seay国产免费)

漏洞产生的根本原因是可控变量特定函数,其中有的输入输出不存在过滤或者过滤不严谨。

比如说传进去的一个id是一句<script>语句,或是一句sql查询语句,这就是可控变量。在后面跟上echo()函数便可能导致XSS漏洞,跟上mysql_query()函数便可能导致sql注入漏洞。

两种思路

定点挖掘关键字:

这样看来,可控变量和特定函数导致了部分漏洞的产生。那么代码审计的一种挖掘思路其实就是搜索特定的关键字来寻找特定的漏洞。

如:搜索echo print 尝试挖掘的就是xss漏洞。

如:搜索$GET $POST 尝试挖掘的就是其他安全漏洞。

定点挖掘功能点:

比如说要挖掘文件上传漏洞,那么就可以找有文件上传功能的地方。从而找到对应代码段进行分析。

拓展:数据库监控,断点调试也可以挖掘漏洞

数据库监控:

代码审计定点挖掘漏洞一种简单思路:

我们可以选定一种漏洞比如说SQL注入,然后用代码审计工具fortify,seay等打开网站源码,全局搜索sql语句中的关键字,比如说select等,找到与数据库有交互的sql语句和它所在的函数、传值的地方,就可以进行注入了。(联合,报错,堆叠,盲注,二次,宽字节)

addslashes函数和magic_quotes_gpc配置:

addslashes()函数和magic_quotes_gpc(魔术引号) 作用一样,都是起到过滤的作用,(一些比较规范的经典的CMS系统都会自带这种过滤功能)这在《小迪安全》学习笔记05中提到过。

这俩会把以下四个预定义字符前面加上一个反斜杠 \

单引号

双引号

反斜杠“ \ ”

Null

需要区别的是:

addslashes() 是一个php预定义函数,而magic_quotes_gpc只是一个配置开关,可以在php.ini配置文件中更改on/off 或者在脚本中ini_set更改。

需要注意的是magic_quotes_gpc在php5.4版本就已经废弃。

绕过过滤可以用二次注入或者宽字节注入。

// 目前我见到的二次注入可以发生在个人信息注册和后续修改情况。

Sql二次注入发生在insert将恶意代码放进数据库,然后用update等引用恶意代码出来搞怪。

碰到一些更高级的CMS系统会有 转义+关键字过滤,可以考虑二次编码(url等)

因为get传参是可以自动识别url编码的,利用了这么一种或几种特性。

欢迎各位批评指正!

http://www.15wanjia.com/news/181568.html

相关文章:

  • 域名备案需要网站吗招聘代做网站
  • 510企业网站系统源码湖北app定制开发
  • 手机网站免费空间自己写网页
  • 宁波网站开发rswl中国建设银行官网站汽车卡
  • 网站外链怎么看美发培训网站
  • 什么网站需要icp备案doooor设计官网
  • 个人建站公司网站让女友做网站模特
  • 湖南网站备案要多少天江诗丹顿手表网站
  • 安阳360网站推广工具共享农业网站建设
  • 微信 购物网站开发长沙传媒公司
  • 最佳线上网站制作模板站长之家域名查询官网
  • 网站改版是否有影响php在线编辑器
  • 焦作高端网站建设永嘉网站优化
  • 建设网站的岗位职责网站建设有那几个类型
  • 网站搭建需要的公司政务网站建设规划
  • 做二手物资买卖的网站重庆建设工程信息网官网app
  • 网站建设河南公司龙岗网络营销
  • 怎么查看一个网站的后台公司网站优点
  • 网站流量太大打不开怎么办wordpress 双会员系统
  • 南宁网站建设公司哪里龙岩天宫山有开放吗
  • 住宅城乡建设部门户网站wordpress 视频截图
  • 太原做学校网站的公司何如做外贸网站推网
  • 东莞行业网站建设教程广州微信网站建设哪家好
  • 阳泉哪里做网站wordpress4.7.3漏洞
  • 和京东一样的网站网站首页大图轮播
  • 江苏 做网站南宁 网站设计
  • 手机网站开发 c引用网站代码
  • 网站开发自学还是培训快速排名方案
  • 我想在网站做宣传怎么弄手机设置管理网站
  • 临沂外贸国际网站建设中国免费域名注册平台