天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

黑客实战:教你轻松突破网站两层防线

2008-2-18天极网佚名

  昨晚拿了某一企业后台试了一下.可能版本是比较老的.但是我发现得还比较多.都是有关于'or'='or'这个比较老的漏洞.

  百度搜索引擎:企业网站后台管理系统登陆.会搜到很多.

  而且我还发现一个比较可笑的站.可是是管理意识强了过头了吧.

  进入的第一个界面,如图:


图1


  看来是一个分支权限的后台管理.我们要的是admin权限.点总管理员管理的时候会有一脚本提示,请输入密码.如图:


图2


  做过网站的朋友都知道吧.真正的密码已经躺在这个页面里了.

  我把这个界面下了回来!脚本内容如下:

以下是引用片段:
<SCRIPT LANGUAGE="JavaScript">
function password() {
var testV = 1;
var pass1 = prompt('请输入密码:','');
while (testV <1000) {
if (!pass1)
history.go(-1);
if (pass1 == "administrator") {
alert('密码正确!');
break;
}
testV+=1;
var pass1 =
prompt('密码错误!请重新输入:');
}
if (pass1!="password" & testV ==3)              
history.go(-1);
return " ";
}                                               
document.write(password());
</SCRIPT>

大家看到了吧.在if语句这段.if (pass1 == "administrator") pass1说明这只有一个总管理员.而且pass后面跟着administrator.分明就是密码.真的是此地无银三百两.输入.提示如图:


图3


  if (pass1 == "administrator") {

  alert('密码正确!')

  轻松突破脚本密码验证.

  点击确定.出现了了:企业网站后台管理系统登陆.

  如图:


图4


  下面就开始演变最古老的登陆漏洞.用户名:'or'='or'密码:'or'='or'.

  如图:


图5


  网址我就不抓出来了.只是提供研究学习.难免有些人一肚子的坏水.

  昨晚刚发现的时候,我让兄弟给它写了几句:

图6


  请管理员们引起高度重视.

欢迎访问最专业的网吧论坛,无盘论坛,网吧经营,网咖管理,网吧专业论坛https://bbs.txwb.com

关注天下网吧微信,了解网吧网咖经营管理,安装维护:


本文来源:天极网 作者:佚名

声明
本文来源地址:0
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。若文章侵犯了您的相关权益,请及时与我们联系,我们会及时处理,感谢您对本站的支持!联系Email:support@txwb.com.,本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行