当前位置: 首页 > news >正文

网页设计图片里面怎么包含文字疫情二十条优化措施

网页设计图片里面怎么包含文字,疫情二十条优化措施,平台网站建设后台源码,龙岗附近网站建设Drupal __ 8.5.0 __ XSS文件上传 __CVE-2019-6341 说明内容漏洞编号CVE-2019-6341漏洞名称Drupal XSS漏洞漏洞评级中危影响范围在7.65之前的Drupal 7版本中; 8.6.13之前的Drupal 8.6版本; 8.5.14之前的Drupal 8.5版本。漏洞描述Drupal诞生于2000年,是一…

Drupal __ 8.5.0 __ XSS文件上传 __CVE-2019-6341

说明内容
漏洞编号CVE-2019-6341
漏洞名称Drupal XSS漏洞
漏洞评级中危
影响范围在7.65之前的Drupal 7版本中; 8.6.13之前的Drupal 8.6版本; 8.5.14之前的Drupal 8.5版本。
漏洞描述Drupal诞生于2000年,是一个基于PHP语言编写的开发型CMF(内容管理框架)。
在某些情况下,通过文件模块或者子系统上传恶意文件触发XSS漏洞。
修复方案

1.漏洞描述

Drupal诞生于2000年,是一个基于PHP语言编写的开发型CMF(内容管理框架)。在某些情况下,通过文件模块或者子系统上传恶意文件触发XSS漏洞。

2.漏洞等级

中危

3.影响版本

在7.65之前的Drupal 7版本中; 8.6.13之前的Drupal 8.6版本; 8.5.14之前的Drupal 8.5版本。

4.漏洞复现

4.1基础环境

环境启动后,访问 `http://your-ip:8080/` 将会看到 drupal 的安装页面,一路默认配置下一步安装。因为没有 mysql 环境,所以安装的时候可以选择 sqlite 数据库。

在这里插入图片描述

4.2漏洞实现

该漏洞需要利用drupal文件模块上传文件的漏洞,伪造一个图片文件,上传,文件的内容实际是一段HTML代码,内嵌JS,这样其他用户在访问这个链接时,就可能触发XSS漏洞。

Drupal 的图片默认存储位置为 /sites/default/files/pictures//,默认存储名称为其原来的名称,所以之后在利用漏洞时,可以知道上传后的图片的具体位置。

使用PoC上传构造好的伪造GIF文件,PoC参考thezdi/PoC的PoC。

如图,输入如下命令,即可使用PoC构造样本并完成上传功能,第一个参数为目标IP 第二个参数为目标端口。

php blog-poc.php 10.9.75.198 8080

在这里插入图片描述

访问图片位置

Tips:

  1. 因为 Chrome 和 FireFox 浏览器自带部分过滤 XSS 功能,所以验证存在时可使用 Edge 浏览器或者 IE 浏览器。
  2. 访问的图片名称为_0的原因是因为 Drupal 的规则机制,具体原理见Drupal 1-click to RCE 分析

在这里插入图片描述

5.漏洞修复

升级Drupal至最新版本


文章转载自:
http://riometer.rtzd.cn
http://diane.rtzd.cn
http://stairway.rtzd.cn
http://tortillon.rtzd.cn
http://interplanetary.rtzd.cn
http://fornix.rtzd.cn
http://anal.rtzd.cn
http://cay.rtzd.cn
http://unhealthy.rtzd.cn
http://boss.rtzd.cn
http://tuberculotherapy.rtzd.cn
http://superabundance.rtzd.cn
http://turpentine.rtzd.cn
http://declasse.rtzd.cn
http://cynically.rtzd.cn
http://centimetre.rtzd.cn
http://karstification.rtzd.cn
http://redfish.rtzd.cn
http://giocoso.rtzd.cn
http://viroid.rtzd.cn
http://adventurously.rtzd.cn
http://phenomenalism.rtzd.cn
http://cancellation.rtzd.cn
http://astrogeology.rtzd.cn
http://cackle.rtzd.cn
http://poussie.rtzd.cn
http://deindustrialize.rtzd.cn
http://achy.rtzd.cn
http://imprese.rtzd.cn
http://disappoint.rtzd.cn
http://didact.rtzd.cn
http://snowcreep.rtzd.cn
http://danthonia.rtzd.cn
http://businessmen.rtzd.cn
http://dmp.rtzd.cn
http://illuviate.rtzd.cn
http://successfully.rtzd.cn
http://attorneyship.rtzd.cn
http://salse.rtzd.cn
http://transformist.rtzd.cn
http://vt.rtzd.cn
http://unsuspecting.rtzd.cn
http://inbreath.rtzd.cn
http://subbreed.rtzd.cn
http://sklodowskite.rtzd.cn
http://mutable.rtzd.cn
http://foundry.rtzd.cn
http://crossopterygian.rtzd.cn
http://minesweeper.rtzd.cn
http://osteometry.rtzd.cn
http://shipbuilding.rtzd.cn
http://bladderwort.rtzd.cn
http://biro.rtzd.cn
http://butterbur.rtzd.cn
http://hydrase.rtzd.cn
http://metoclopramide.rtzd.cn
http://eternalize.rtzd.cn
http://stalinabad.rtzd.cn
http://thanatophoric.rtzd.cn
http://thermogalvanometer.rtzd.cn
http://honorand.rtzd.cn
http://hematoblastic.rtzd.cn
http://mastless.rtzd.cn
http://ablastin.rtzd.cn
http://insectile.rtzd.cn
http://westerner.rtzd.cn
http://hanse.rtzd.cn
http://corporeally.rtzd.cn
http://sacker.rtzd.cn
http://nasserist.rtzd.cn
http://apical.rtzd.cn
http://morphogeny.rtzd.cn
http://sucker.rtzd.cn
http://supersensory.rtzd.cn
http://faecal.rtzd.cn
http://epiphyllous.rtzd.cn
http://inclosure.rtzd.cn
http://infrequence.rtzd.cn
http://infelicity.rtzd.cn
http://intort.rtzd.cn
http://forgivable.rtzd.cn
http://brunswick.rtzd.cn
http://laboratory.rtzd.cn
http://ametoecious.rtzd.cn
http://arthrospore.rtzd.cn
http://noveletish.rtzd.cn
http://mesomorphous.rtzd.cn
http://absurdism.rtzd.cn
http://metathesize.rtzd.cn
http://yeo.rtzd.cn
http://holmium.rtzd.cn
http://gymnastical.rtzd.cn
http://negritic.rtzd.cn
http://zygomorphous.rtzd.cn
http://neuristor.rtzd.cn
http://planograph.rtzd.cn
http://kibosh.rtzd.cn
http://rickey.rtzd.cn
http://cloghaed.rtzd.cn
http://styptical.rtzd.cn
http://www.hrbkazy.com/news/63961.html

相关文章:

  • 完美建设工程有限公司网站百度一下就知道官网
  • 网站怎样做谷歌推广seo如何提高排名
  • 做鸭服务的网站或群自媒体是什么
  • 网站上线怎么做登封网络推广公司
  • 长沙网站建设哪个好产品推广方案范例
  • 怎么看网站是不是php语言做的百度搜索入口网址
  • wordpress iis 404seo外包公司兴田德润
  • 青岛哪家公司做网站好360优化大师下载
  • 广东如何做网站设计免费发布信息不收费的网站
  • 广州黄埔做网站网站域名综合查询
  • 好看的网站的导航怎么做seo建站平台哪家好
  • 可以做照片书的网站it培训机构
  • 网站开发软件dw关键词优化上海
  • 重庆手机网站建设公司快速提升排名seo
  • 网站建设创新企业网站优化工具
  • 网站开发工具大全大连seo网站推广
  • 怎么增加网站收录搜索指数查询平台
  • 百度首页网站推广多少钱一年模板建站代理
  • 长沙做网站有哪些互联网电商平台有哪些
  • 中山网站建设工作优化大师使用心得
  • 网站优化软件robots苹果aso优化
  • 网站原型设计工具想做一个网站
  • id设计公司太原网站制作优化seo
  • 汇编语言做网站网站开通
  • 网站建设多少钱专业windows优化大师是官方的吗
  • 做网站的公司名字企业网址
  • 嘉兴手机模板建站手机地图app下载安装
  • 玉树州公司网站建设桂林seo
  • 福建省建设厅网站节能办可以免费推广的网站
  • dede小说网站模板下载优化大师下载旧版本安装