头条页
全部 游戏
夜谈漏洞(二)|常见网站漏洞简析
文件 漏洞 上传 服务器 攻击者 命令 山东大学招生处 2024-05-28
夜谈漏洞(二)|常见网站漏洞简析

简单更点漏洞知识吧,这几天写密码学太多了,简单介绍几个常见的网站漏洞。特别声明,本文只介绍基础原理和思想,不深入探究某漏洞的修复和深层利用。

命令注入

先从最愚蠢的开始,

命令注入漏洞,其原理为Web界面利用代码调用命令行执行系统命令时,未对用户输入的内容进行严格过滤和筛查,导致执行了用户恶意构造的攻击命令。

拿DVWA的靶场来举例子(为啥拿这个举例子,我也想问山大网安院的老师为啥选这个),当用户提交内容时,可以在正确内容后面利用“&”或“|”等符号级联上攻击命令,或者提交按照特定结构构造的内容,从而使目标服务器误认并执行恶意命令,达到攻击目的。

最基础的版本,毫无防护的执行上传的命令

DVWA给出了好几个安全级别的例子,安全性越来越强,从Low 级别的没有输入审查;到Medium级别将把”&&”和”;”转为空””,即删除带有级联符号的命令;再到High等级把所以代表多命令的符号全部禁用(不过留下了带空格的“| ”符作为后面);直到Impossible 级别完全严格审查输入,只允许数字和点以IP 的形式输入。

这教会我们一个很重要的预防措施,即对用户输入进行严格的验证和过滤,只允许合法的字符和命令,避免用户注入附加的恶意命令

文件上传

很多网站都可允许用户上传文件,如果处理不当,也会存在文件上传漏洞,File Upload 漏洞的基本原理是开发在开发 Web 的文件上传功能时,没有严格识别和控制上传文件的类型和大小,导致攻击者利用文件上传向服务器发送能被服务器解析并运行的恶意脚本和文件。

以DVWA提供的Low代码为例,Web应用没有完全限制上传应用的类型和大小:

当上传的文件为 PHP 脚本时,由存储路径我们可以访问到该脚本,则可以利用GET、POST 等方式向服务器提交恶意命令或直接在脚本中写入恶意攻击。

如果可以上传脚本,那么完全可以上传一句话木马,以获得该服务器的Webshell,从而控制服务器得到操作权限。更进一步的,上传图片马,不死马等,都可以对服务器采取更深层攻击。(一句话木马是啥,改天详细介绍)。

文件包含

第三个漏洞,文件包含漏洞,File Inclusion 攻击产生的根本原因为,服务器开启了 allow_url_include 选项,可以将文件作为Web应用的调用变量(简单来说就是可以通过网站来访问服务器中的文件),进行动态调用,同时,服务端又没有对调用的文件做合理审查(或者审查被攻击者绕过),导致文件中包含的恶意代码被编译运行。

比如,在DVWA中,在URL地址里输入file1-3,可以访问三个文件,但是这个时候我们如果输入file4,当输入不存在文件的地址后,界面会返回错误信息,可能会因此暴露服务端文件存储的位置,

这里服务器搭载在本地D盘,可以看到报错信息里有文件地址

如果攻击者利用该部分代码访问包含PHP的文件,该文件就会被当作PHP文件执行,例如,如果在该目录下创建带有打开计算器功能代码的txt文件,当在URLpage里输入该txt 地址时,可以看到其依然被当作PHP运行并成功打开了计算器:

夜谈漏洞(二)|常见网站漏洞简析-第3张

一个很自然的想法,利用第二个漏洞文件上传漏洞和本漏洞结合,先上传,再定位,最后执行,就可以使服务端运行攻击者的代码以及进行其他攻击。

远程文件包含

远程包含的原理和本地文件上传原理类似,均为“让服务器访问指定文件”,区别在于本地文件包含利用的是服务器本地的文件,需要攻击者设法上传至服务器,危害相对较小可控,但远程包含漏洞利用的是网络上的第三方文件(也有可能是攻击者的共享文件),相较于本地文件包含漏洞危害更大。

SQL注入

SQL注入即是指web应用程序对用户输入数据的合法性没有判断或过滤不严,攻击者可以在web应用程序中事先定义好的查询语句的结尾上添加额外的SQL语句,在管理员不知情的情况下实现非法操作,以此来实现欺骗数据库服务器执行非授权的任意查询,从而进一步得到相应的数据信息(和前面提到的命令注入很像)。

比如我们使用的登录接口:在登录界面包括用户名和密码输入框,以及提交按钮,输入用户名和密码,提交。登录时调用接口/user/login/ 加上参数username、password,首先连接数据库,然后后台对请求参数中携带的用户名、密码进行参数校验,即sql的查询过程。

sql中会将#及–以后的字符串当做注释处理,如果我们使用“’ or 1=1 #” 作为用户名参数,#会忽略后面的语句,由于'1'='1'始终为真,攻击者将能够绕过身份验证并获得访问权限。

夜谈漏洞(二)|常见网站漏洞简析-第3张

翻译过程

如果是引入了一些功能性的sql,杀伤性更大,比如上面的登陆接口,如果用户名使用“’ or 1=1;delete * from users; #”,那么在";"之后相当于是另外一条新的sql,这个sql命令会删除全表,导致服务器数据库清空。

剩下的漏洞类型有人看再继续更。


本文来自网络,不代表 头条页 立场,转载请注明出处:
友商升级降价后还是打不过?AMD 锐龙5 9600X依旧是网游玩家的更好选择
友商升级降价后还是打不过?AMD 锐龙5 9600X依旧是网游玩家的更好选择
2026-05-06

《魔法门之英雄无敌:上古纪元》EA评测8.9分:最后的英雄
《魔法门之英雄无敌:上古纪元》EA评测8.9分:最后的英雄
2026-05-09

探索冒险游戏《ARIE:月咏》今日正式发售,用旋律编织出末日最美丽的景色
探索冒险游戏《ARIE:月咏》今日正式发售,用旋律编织出末日最美丽的景色
2026-05-12

为了不兼容你兼容我的不兼容,Steam创意工坊掀起了“套娃战争”
为了不兼容你兼容我的不兼容,Steam创意工坊掀起了“套娃战争”
2026-05-13

万字解析:大叔萝莉的组合为什么经久不衰?
万字解析:大叔萝莉的组合为什么经久不衰?
2026-05-15

《极限竞速:地平线6》评测9分:英国人递上的日本汽车文化名片
《极限竞速:地平线6》评测9分:英国人递上的日本汽车文化名片
2026-05-14

七彩虹iGame M16 Origo 2026首发到手价8999元,首台支持语音唤醒开机的游戏本!
七彩虹iGame M16 Origo 2026首发到手价8999元,首台支持语音唤醒开机的游戏本!
2026-05-14

起猛了,PUBG怎么在更新中塞了个新游戏?
起猛了,PUBG怎么在更新中塞了个新游戏?
2026-05-15

仅得两分的高中作文《止战之殇》,成了集魔幻、荒诞、反叛于一身的巨著
仅得两分的高中作文《止战之殇》,成了集魔幻、荒诞、反叛于一身的巨著
2026-05-18

帧帧制霸!AMD京东自营旗舰店618打瓦游戏日硬件大集合
帧帧制霸!AMD京东自营旗舰店618打瓦游戏日硬件大集合
2026-05-19

天霸 618 团播节|七彩虹整机 + 游戏本地板价直降,国补立省千元
天霸 618 团播节|七彩虹整机 + 游戏本地板价直降,国补立省千元
2026-05-19

本地化诚意拉满!ZA/UM工作室新作《归零巡礼:亡谍镇魂曲》首发支持高规格简中
本地化诚意拉满!ZA/UM工作室新作《归零巡礼:亡谍镇魂曲》首发支持高规格简中
2026-05-20

《刺客信条:黑旗 记忆重置》试玩报告:记忆回归
《刺客信条:黑旗 记忆重置》试玩报告:记忆回归
2026-05-22

什么时候二游“数值膨胀”也能变成好消息了
什么时候二游“数值膨胀”也能变成好消息了
2026-05-22

黑神话钟馗上架Steam
黑神话钟馗上架Steam
2026-05-25

Switch要出阿三版,清库存吗?
Switch要出阿三版,清库存吗?
2026-05-25

《007 初露锋芒》硬件评测:最高6倍多帧生成,DLSS 4.5加持的顶级特工冒险
《007 初露锋芒》硬件评测:最高6倍多帧生成,DLSS 4.5加持的顶级特工冒险
2026-05-29

《极限竞速:地平线6》显卡测试:甜品卡也能4K光追百帧畅游东京
《极限竞速:地平线6》显卡测试:甜品卡也能4K光追百帧畅游东京
2026-05-30

技嘉X3D主板配技嘉RTX 5070 Ti 显卡,4K光追200帧畅玩《地平线6》
技嘉X3D主板配技嘉RTX 5070 Ti 显卡,4K光追200帧畅玩《地平线6》
2026-05-30

那些逆天的抽象广告,到底出自什么游戏?
那些逆天的抽象广告,到底出自什么游戏?
2026-06-01

相关文章
天國拯救第三人稱MOD安裝教程
天國拯救第三人稱MOD安裝教程
mod、存檔文件太大?轉移C盤遊戲文件的方法
mod、存檔文件太大?轉移C盤遊戲文件的方法
如何在師父中打上蒂法MOD
如何在師父中打上蒂法MOD
夜谈漏洞(二)|常见网站漏洞简析
夜谈漏洞(二)|常见网站漏洞简析
《電馭叛客2077往日之影》GOG無法關聯Steam解決方法 GOG無法關聯Steam怎麼辦
《電馭叛客2077往日之影》GOG無法關聯Steam解決方法 GOG無法關聯Steam怎麼辦
免责声明

本站以网络数据为基准,引入优质的垂直领域内容。本站内容仅代表作者观点,与本站立场无关,本站不对其真实合法性负责 如有内容侵犯了您的权益,请告知,本站将及时删除。dopubox#outlook.com

© 头条页・https://toupage.com
LuFuture Article DMCA CONTACT