当前位置: 首页 > news >正文

上海市建设工程检测网seo优化的常用手法

上海市建设工程检测网,seo优化的常用手法,怎么在网上买东西,深圳海洋网络做网站前言 菜某的笔记总结,如有错误请指正。 RCE漏洞介绍 简而言之,就是代码中使用了可以把字符串当做代码执行的函数,但是又没有对用户的输入内容做到充分的过滤,导致可以被远程执行一些命令。 RCE漏洞的分类 RCE漏洞分为代码执行…

前言

菜某的笔记总结,如有错误请指正。

RCE漏洞介绍

简而言之,就是代码中使用了可以把字符串当做代码执行的函数,但是又没有对用户的输入内容做到充分的过滤,导致可以被远程执行一些命令。

RCE漏洞的分类

RCE漏洞分为代码执行和命令执行两种

代码执行

概述:源代码能够把字符串当做代码运行

影响范围:能够做代码能够做的事情

注意事项:这个输入的代码要与源代码的语言相同,即源代码用的php写的就必须用php的语句。

命令执行

概述:源代码能够把字符串当做系统的命令执行

影响范围:可以做系统命令能够做的事情

注意事项:windows和linux的命令是不同的,需要先分辨一下对方系统。

系统的命令连接符

windows系统

拼接符实例作用
&A&B无论A是否执行成功,都执行B
&&A&&BA执行成功才执行B
|A|Ba错误b就不执行
||A||BA执行失败才执行B

 linux系统

&

;

&&

||

()

这个具体用到的时候对照一下吧

常常出现的位置

源代码,中间件,一些环境中。

毕竟开发工具要比做的成品更可能去执行系统命令。

可以遇到相关的cms等直接上网搜索公开的漏洞,如果碰到相应版本的直接干就行了。

RCE漏洞的检测

白盒:审计代码

黑盒:

1.漏洞扫描工具

2.找网上公开的漏洞

3.自己配置参数尝试

4.根据他的功能猜测他可能存在的位置

案例演示

本地自写的代码执行漏洞(PHP脚本)

源代码

打开网址

传入代码

执行成功

pikaqiu靶场命令执行实例

打开发现一个ping窗口,ping是系统指令,判断为执行系统命令

ping127.0.0.1尝试

但是发现仅仅输入ipconfig无法执行命令,所以利用命令拼接符拼接

命令执行成功

小补充

我们的一句话木马用的就是eval函数,实际上就是用一次次把我们输入的代码转为代码执行。

http://www.15wanjia.com/news/41273.html

相关文章:

  • 成品网站源码下载最新app推广项目平台
  • jsp企业网站开发前期报告seo是什么的
  • 网站开发视频播放网站抖音seo怎么做的
  • 免费的大数据分析平台seo推广哪家服务好
  • 徐州商城网站建设百度网站提交收录入口
  • 医院的网站关键词定位一般是什么淘宝指数官网的网址
  • 测速网站怎么做广州seo推广优化
  • dwcc2017做网站教程精准营销方式有哪些
  • 网站中英文转换怎么做免费发布推广的平台
  • 唐山模板建站定制网站网络广告人社区官网
  • html网站后台模板百度点击器下载
  • wordpress mu 搜索站长之家seo一点询
  • 龙岩做网站开发要多久企业营销策划
  • 免费建站长平台网站域名whois查询
  • 建企业网站价格网站推广营销的步骤
  • 南通做网站找谁seo应该如何做
  • 珠海网站艰涩和网上教育培训机构排名
  • 大庆网站建设公司网站模板定制
  • 重庆企业网站定制实时排名软件
  • 电子商务网站建设的过程和步骤产品seo优化
  • 鞍山公司网站建设培训班报名
  • 免费网站空间可访问营销策划的概念
  • 安徽省住房和城乡建设厅网站域名新闻头条今日最新消息
  • 我下载的免费网站模版源代码是加密的seo培训学院
  • 做竞价要会做网站吗免费行情软件网站下载
  • 网页qq邮箱登录入口官网个人网站seo
  • 网站建设需要几步香飘飘奶茶
  • 南京公共工程建设中心网站怎么做关键词优化排名
  • 温州网站推广效果好搜狗推广平台
  • 压铸东莞网站建设全国最新疫情实时状况地图