当前位置: 首页 > news >正文

代码审计

    代码审计:
静态代码审计:通过看代码的方法找到漏洞
找漏洞??
1、通读全文法(1 CMS) 后端 
bluecms dedecms phpwind



2、危险函数定位法(SQL注入)
执行SQL语句
什么函数能执行语句
mysqli_query
file_put_contents

                函数:
1、预定义函数
2、自定义函数

        1、eval() 函数 (那个eval必须读取某个配置文件的内容)
2、file_put_contents
3、网站重复安装也算一个漏洞


进后台删除锁 -> 到安装界面 -> 写木马 (拿到shell) 菜刀有时候来连不上 可以换个版本

如果需要填验证码的时候 一直不对应 很有可能是session的问题

魔术引号问题 会在单引号双引号斜杠转义 可以尝试宽字节注入 或者找没有做过滤的请求头进行注入 用sqlmap跑请求头的时候需要考虑闭合问题 

代码审计就是看着代码找漏洞 例如看过滤规则进行SQL注入 看哪里能上传文件 图片马等拿getshell 通过了解更多的函数的使用逻辑 找到漏洞 多看看代码审计的文章 拓宽攻击面

http://www.dtcms.com/a/449367.html

相关文章:

  • 制作网站需要钱吗天津网址
  • cursor使用之没有正常的编辑器中的运行箭头
  • 建设网站优化创意网站建设价格多少
  • soular入门到实战(3) - 如何实现TikLab工具链统一登录认证
  • Python图形界面——海龟绘图
  • 《强化学习数学原理》学习笔记9——值迭代算法
  • 网站建设 统一标准体系什么是网络销售
  • 网站开发语言有哪几种临沂专业网站制作
  • 花店网站建设方案网站木马文件删除
  • Bash 的基本语法总结
  • 网站怎么进行优化网站开发 英文文章
  • 自动驾驶决策规划算法(开幕式)
  • 从零起步学习Redis || 第八章:过期删除策略与内存淘汰策略详解及实战使用(LRU和LFU算法详解)
  • 自动驾驶中的传感器技术65——Navigation(2)
  • 知识体系_scala_利用scala和spark构建数据应用
  • 备案后网站打不开沈阳营销网站建设
  • AI编辑器(FIM补全,AI扩写)简介
  • 优设网设计师导航最新seo快排技术qq
  • 【C++】哈希和哈希封装unordered_map、unordered_set
  • VS Code安装即环境配置
  • 从 LiveData 到 Flow:状态、事件、背压与回调全面实战
  • 数据库与缓存数据一致性的全部方案
  • 算命公司网站建设制作开发方案网站商城怎么做app
  • 遗传算法解决TSP问题
  • MVC的含义
  • DBSCAN 密度聚类算法
  • 【极客日常】用Eino+Ollama低成本研发LLM的Agent
  • 《深入 Django ORM:select_related 与 prefetch_related 的实战剖析与性能优化指南》
  • 男科医院网站模板视频加字幕软件app
  • 网站开发自荐信江门专业网站制作费用