当前位置: 首页 > news >正文

接做效果图网站如何做明星的个人网站

接做效果图网站,如何做明星的个人网站,友情链接大全,建网站 广州low: 首先查看源码没有对字符进行任何过滤 target参数为将要ping的ip地址#xff0c;比如在输入框输入127.0.0.1后#xff0c;对于windows系统#xff0c;会发出ping 127.0.0.1操作。 这里可以引入命令行的几种操作方式#xff1a; A B#xff1a; 先执行A…low: 首先查看源码没有对字符进行任何过滤 target参数为将要ping的ip地址比如在输入框输入127.0.0.1后对于windows系统会发出ping 127.0.0.1操作。 这里可以引入命令行的几种操作方式 A B 先执行A如果成功执行B A || B 先执行A如果失败执行B A | B管道先执行A后将A的结果作为B的输入打印的是B的结果 A B先执行A然后不管成功与否执行B 意味着我们可以通过输入 【ip】【连接字符】 【命令】 的格式进行命令注入 medium 可以看到增加了黑名单 但是还有 || , 等命令可以使用 high 可以看到high完善了这个黑名单 但是仔细看还是能发现 | 符号的后面多加了一个空格 意味着我们仍然能使用 | 符号加命令继续命令注入 impossible ?phpif( isset( $_POST[ Submit ] ) ) {// Check Anti-CSRF tokencheckToken( $_REQUEST[ user_token ], $_SESSION[ session_token ], index.php );// Get input$target $_REQUEST[ ip ];$target stripslashes( $target );// Split the IP into 4 octects$octet explode( ., $target );// Check IF each octet is an integerif( ( is_numeric( $octet[0] ) ) ( is_numeric( $octet[1] ) ) ( is_numeric( $octet[2] ) ) ( is_numeric( $octet[3] ) ) ( sizeof( $octet ) 4 ) ) {// If all 4 octets are ints put the IP back together.$target $octet[0] . . . $octet[1] . . . $octet[2] . . . $octet[3];// Determine OS and execute the ping command.if( stristr( php_uname( s ), Windows NT ) ) {// Windows$cmd shell_exec( ping . $target );}else {// *nix$cmd shell_exec( ping -c 4 . $target );}// Feedback for the end userecho pre{$cmd}/pre;}else {// Ops. Let the user name theres a mistakeecho preERROR: You have entered an invalid IP./pre;} }// Generate Anti-CSRF token generateSessionToken();? 相关函数介绍 stripslashes(string) : 该函数会删除字符串string中的反斜杠返回已剥离反斜杠的字符串。 explode(separator,string,limit): 该函数把字符串打散为数组返回字符串的数组。参数separator规定在哪里分割字符串参数string是要分割的字符串可选参数limit规定所返回的数组元素的数目。 is_numeric(string): 该检测string是否为数字或数字字符串如果是返回TRUE否则返回FALSE。 可以看到Impossible级别的代码加入了Anti-CSRF token同时对参数ip进行了严格的限制只有诸如“数字.数字.数字.数字”的输入才会被接收执行因此不存在命令注入漏洞。 一波强行总结 不仅要学会攻击更要学会防御 对命令处理要尽可能过滤 尽可能完善黑名单但是黑名单的方式总会有纰漏和绕够 可以用函数限制所输入的格式例如限制为只有数字或者本题中【数字】.【数字】.【数字】
http://www.sadfv.cn/news/318244/

相关文章:

  • 红塔网站制作在线设计装修软件
  • 设计师网站十大网站推荐阜宁网站建设服务商
  • 开一个网站建设公司需要什么软件做的网站为什么图片看不了怎么回事
  • 衡水做网站多少钱哪个网站可下载免费ppt
  • 网站的访问量怎么查大连建设工程信息网官网入口
  • 英语培训网站源码企业网站建设定位注意的问题
  • 网站建设中页面下载wordpress网站如何加百度搜索
  • 做百度移动端网站排名网站开发的一般步骤
  • 网站建设招标信息闸北做网站
  • 如何建设内部网站seo推广和百度推广的区别
  • 如何修改网站备案号专门做海报的网站
  • 北京网站开发需要多少钱九江建筑工程有限公司
  • 百度收录网站图片告诉你做网站需要多少钱
  • html5网站制作编辑源码想建一个网站怎么做
  • 吴忠市建设局官方网站怎么做p2p的网站
  • 网站建设 三合一seo关键词大搜
  • 做购物网站能不能赚钱网站设计评价标准
  • 网站制作公司下wordpress 禁止下载
  • 亳州公司做网站个人做淘宝客网站好做吗
  • 一键生成论文的网站海门网站建设
  • 网站备案查询不到说明啥企业网站营销的优缺点及案例
  • 邵阳网站建设wordpress iis7 伪静态
  • 苏州网站的优化网络营销推广实战宝典
  • 苏州创建网站高级wordpress搜索
  • 合肥网站建设黄页广州做家教的网站
  • 一对一视频网站建设办公空间设计思路
  • 青岛黄岛区网站开发个人博客登录入口
  • 网站设计培训费用是多少wordpress安装失败
  • 自己做网站难东莞理工学院教务处
  • 个人网站备案填写要求天河区建设网站