| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 
课件制作网.
收藏本站
设为首页
安全365
[组图]网站管理漏洞使黑客轻松入侵
网站管理漏洞使黑客轻松入侵
作者:佚名 文章来源:不详 点击数: 更新时间:2006-12-29 9:52:00

昨晚拿了某一企业后台试了一下.可能版本是比较老的.但是我发现得还比较多.都是有关于'or'='or'这个比较老的漏洞.

百度搜索引擎:企业网站后台管理系统登陆.会搜到很多.

而且我还发现一个比较可笑的站.可是是管理意识强了过头了吧.

进入的第一个界面,如图:

看来是一个分支权限的后台管理.我们要的是admin权限.点总管理员管理的时候会有一脚本提示,请输入密码.如图:

做过网站的朋友都知道吧.真正的密码已经躺在这个页面里了.

我把这个界面下了回来!脚本内容如下:

<Script language=JavaScript>

function password() {

var testV = 1;

var pass1 = prompt('请输入密码:','');

while (testV <1000) {

if (!pass1)

history.go(-1);

if (pass1 == "administrator") {

alert('密码正确!');

break;

}

testV+=1;

var pass1 =

prompt('密码错误!请重新输入:');

}

if (pass1!="password" & testV ==3)

history.go(-1);

return " ";

}

document.write(password());

</Script>

大家看到了吧.在if语句这段.if (pass1 == "administrator") pass1说明这只有一个总管理员.而且pass后面跟着administrator.分明就是密码.真的是此地无银三百两.输入.提示如图:

if (pass1 == "administrator") {

alert('密码正确!')

轻松突破脚本密码验证.

点击确定.出现了了:企业网站后台管理系统登陆.

如图:

下面就开始演变最古老的登陆漏洞.用户名:'or'='or'密码:'or'='or'.

如图:

网址我就不抓出来了.只是提供研究学习.难免有些人一肚子的坏水.

昨晚刚发现的时候,我让兄弟给它写了几句:

请管理员们引起高度重视.

新闻录入:admin    责任编辑:admin 
  • 上一篇新闻:

  • 下一篇新闻:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    全球恶意网站分布示意图
    四天内台湾近两百网站被
    黑龙江破获入侵政府网站
    物价局网站弹出激情黄页
    业界四大反黑专家解读We
    攻击物价局网站“黑客”
    广州三政府网站近期遭黑
    微软8月安全补丁又惹祸 
    美超级黑客网站被骇 首页
    黑客入侵中国电信网站 留

    Copyright © 2006-2008 www.anquan365.com 安全365
    建议使用1024*768分辨率及第三方浏览器对本站进行浏览