文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 国产软件 | 国外软件 | 汉化补丁 | 设为首页 | 加入收藏
业界资讯 | 图形图像 | 操作系统 | 网络冲浪 | 工具软件 | 办公软件 | 媒体动画 | 精文荟萃 | 认证考试 | 网站建设 | 技术开发 | 专栏
当前位置:abcdown网络学院网络技术网络安全网站安全:单引号导致的网站崩溃 L-blog入侵实录
精品广告
推荐TOP10
·防范冒牌Web站点的技巧
·怎样让别人中木马-木马常用骗术大观
·网吧IP自动修改程序
·Windows权限设置详解
·无线入侵的技术细节
·SQL注入和CSS攻击的检测
·详解:五种Windows常用密码设置
·浅析黑客攻击时的常用方法和攻击步骤
·不怕攻击 家庭上网必学八招安全绝招
·入门者如何获取肉鸡
阅读TOP10
·恢复本来面目 消除JPEG图片马赛克
·netcat使用指南
·命令行模式改变本地安全策略
·Windows权限设置详解
·端口详解(1)-端口分配表
·网吧IP自动修改程序
·Remote Administrator v2.1 配置文件
·利用X-scan实现DDoS Ping攻击
·怎样让别人中木马-木马常用骗术大观
·安全成企业无线网络大难题 专家教你如何应对

网站安全:单引号导致的网站崩溃 L-blog入侵实录

日期:2007年8月31日 作者: 查看:[大字体 中字体 小字体]


  L-blog是一款较为成熟的blog程序,拥有强大的功能和简便的操作,这些优点使L-blog有着数量可观的用户群。然而,L-blog程序中代码的过滤不严,导致黑客可以向L-blog中写入恶意数据,从而将自己的账号提升为管理员,进而登录L-blog后台管理系统,写入webshell,并进一步得提升权限,从而获取服务器的控制权。威胁如何产生?我们又该如何防范?这正是本文所要讲述的重点。

  一、洞查先机,漏洞成因早知道

  下载L-blog程序,用记事本打开其中的member.asp,可以找到如下代码:“mem_Sex="&CheckStr(Request.Form("mem_Sex"))&"”,这句代码是对用户在修改资料时的性别一栏进行更新,而这句代码却存在过滤不严的漏洞,黑客可以绕过验证,将需要写入的数据本地提交到“性别”一栏中,从而利用这个漏洞将账号提升为L-blog管理员。

  目前网上使用最多的L-blog有两个版本,L-Blog V1.08 (SE) Final和L-Blog V1.10 AIO,后者是前者的升级版本,但是这两个版本都存在过滤不严的漏洞,由于两者的代码不同,因此有着不同的利用方法,下面我们就对这两个版本的利用方法进行阐述。

  二、提升权限,构造本地提交页面

  我们首先打开使用L-Blog V1.08 (SE) Final版本的blog,注册一个用户。完成后我们点击用户控制面板上的“修改资料”,进入“编辑个人资料”页面。这时我们点击IE的查看菜单,选择“源文件”,将弹出的源文件内容保存为test.txt。用记事本的“查找”功能可以找到如下代码:“form action="member.asp?action=edit&edit=post"”,由于我们需要本地提交,因此需要将这里的相对路径改为绝对路径,即将member.asp前面的网址补充完整。继续往下看,来到如下代码处:

 “<input name="mem_Sex" type="radio" value="1" >
 男
 <input type="radio" name="mem_Sex" value="2" >
 女
 <input type="radio" name="mem_Sex" value="0" checked>
 保密”

  这段代码就是让用户在修改个人资料时选择自己的性别,从正常的页面中我们可以看到,“性别”这一栏中是“男,女,保密”三个选项的单选框,那么我们又如何将恶意数据从“性别”这一栏写入呢?

  选中上文中的这段代码,将其替换为“<input name="mem_Sex" type="text" size="36" value="0">”,然后保存这个文本文档,接着将这个文本文档的后缀名改为htm。用IE打开test.htm,网页会显示不全,但是可以看到,“性别”一栏处已经从单选框变成了文本框,这也就意味着我们可以写入任意数据了。

  在“性别”一栏的文本框中输入:“0,mem_Status="SupAdmin"”(不包括引号),点击“确定编辑”即可完成本地提交。我们重新登陆L-blog,可以发现,在“用户中心”中多出了两个选项“发表日志”和“系统管理”(如图1),这两个选项是只有L-blog的管理员才能够看到的,因此证明我们已经成功将自己的账号提升为管理员了。

单引号导致的网站崩溃 L-blog入侵实录
图1 成功提升帐户为管理员

  三、绕过验证,利用工具提交数据

  在上文中我们已经说到L-blog的两个版本利用方法不同,那不同在哪呢?由于L-Blog V1.10 AIO更新了验证机制,使原有的本地提交页面这种方法已经不起作用。然而新版本只是更新了验证机制,而并没有从根本上修补漏洞,因此我们可以利用工具将数据提交上去,从而绕过新版本的验证机制,其效果和构造本地提交页面是一样的。

  1.NC、WSockExpert,双剑合壁

[1] [2] [3] 下一页 

上一篇:设计理论:信息可视化与视觉设计

下一篇:菜鸟学上网 教你如何排除网络故障


相关软件: 相关文章:
·大富翁六中文版 序列号生成器及输入器(局域网联机必备)
·网际搜Q(Search QQ Friends Online) V4.0 Build 2003.02.
·星际争霸及母巢之战v1.12b升级档通用破解免CD补丁及所有战网连接补丁
·网尽电子备课系统
·拨号上网定时工具V1.0.1
·挑战黑客:网络安全的最终解决方案(PDF)(成为黑客高手必看之书)
· 广州焦点网全站程序
·男友跟几十个女网友有性关系
·色谜语256个 有答案!网上泡MM你肯定用得着
·网络上人气最旺最酷论坛排名
·色情网站工作女孩的日记
·色情视频网站“女主持”网上脱衣表演被逮捕
·网页播放器代码全集及详细说明[精]
·扫图网站大全

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.abcdown.net
首页 | 本站声明 | 下载帮助 | 发布软件 |
中文版权所有:ABC学院 浙ICP备05000717号