码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 两个src案例分享


    案例一

    文前废话:某天正在刷着**社区的帖子,欣赏着漂亮的小姐姐,突然间评论区的一条评论引起了我的注意,类似于下面这样

    这种评论在html标签中代码格式是这是文字这样的
    同时评论区XSS漏洞的高发区,想着可能会有操作点

    一、发布一个标题有js语句的贴子

    二、复制这个帖子的分享连接到另一个帖子的评论区评论


    然后刷新,发现有弹窗

    三、查看网页源码,js语句已经写入

    修复建议

    1. 对帖子的主题进行严格的验证或过滤
    2. 将引用的数据进行编码处理

    案例二

    废话:早就看那共享电车不爽了,10分钟收我1块!

    一、配置好环境,对小程序进行抓包

    本来想测测支付漏洞的,测了半天没有任何结果。突然间发现旁边有一个上传头像的功能

    这不就来了吗

    二、抓包上传一个我也不认识的文件

    嗯!?!上传成功了!文件名也没改

    问: 为什么我这有做?

    • 因为这样可以排查出是不是用的白名单

    三、上传一个php文件

    又上传成功了!

    访问页面

    啥也没有?

    不对劲,10分得有15分不对劲!

    四、上传一个图片马,后缀改成php

    ​

    好好好!解析了,但是不知道为什么不显示php代码输出的内容!

    于是…

    放弃!

    上课的时候发呆,突然间想到 既然我什么文件都可以上传,为什么不上传一个html文件呢?!

    下课之后我飞一般的跑回了宿舍。

    五、上传html文件

    上传成功

    访问页面

    修复建议

    1. 对文件上传类型进行严格过滤

    2. 上台删除用户头像目录下的.php .html后缀文件

    3.  申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。

  • 相关阅读:
    关于加密解密有哪些你需要知道知识?一篇文章告诉你
    深度学习之基于百度飞桨PaddleOCR图像字符检测识别系统
    quarkus的异步操作,神奇
    资源分享 | 情绪脑电研究公开数据集
    Go 内存泄漏,pprof 够用了吗?
    深度学习网络模型——EfficientNet V1模型详解与代码复现
    【让你从0到1学会C语言】指针/数组传参以及static关键字
    尚硅谷大数据项目《在线教育之实时数仓》笔记005
    js运动雏形及其相关问题和运动框架
    【快应用】网络图片保存到相册失败案例
  • 原文地址:https://blog.csdn.net/2301_80127209/article/details/139738671
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号