头条页
全部 游戏
夜谈漏洞(二)|常见网站漏洞简析
文件 漏洞 上传 服务器 攻击者 命令 山东大学招生处 2024-05-28
夜谈漏洞(二)|常见网站漏洞简析

简单更点漏洞知识吧,这几天写密码学太多了,简单介绍几个常见的网站漏洞。特别声明,本文只介绍基础原理和思想,不深入探究某漏洞的修复和深层利用。

命令注入

先从最愚蠢的开始,

命令注入漏洞,其原理为Web界面利用代码调用命令行执行系统命令时,未对用户输入的内容进行严格过滤和筛查,导致执行了用户恶意构造的攻击命令。

拿DVWA的靶场来举例子(为啥拿这个举例子,我也想问山大网安院的老师为啥选这个),当用户提交内容时,可以在正确内容后面利用“&”或“|”等符号级联上攻击命令,或者提交按照特定结构构造的内容,从而使目标服务器误认并执行恶意命令,达到攻击目的。

最基础的版本,毫无防护的执行上传的命令

DVWA给出了好几个安全级别的例子,安全性越来越强,从Low 级别的没有输入审查;到Medium级别将把”&&”和”;”转为空””,即删除带有级联符号的命令;再到High等级把所以代表多命令的符号全部禁用(不过留下了带空格的“| ”符作为后面);直到Impossible 级别完全严格审查输入,只允许数字和点以IP 的形式输入。

这教会我们一个很重要的预防措施,即对用户输入进行严格的验证和过滤,只允许合法的字符和命令,避免用户注入附加的恶意命令

文件上传

很多网站都可允许用户上传文件,如果处理不当,也会存在文件上传漏洞,File Upload 漏洞的基本原理是开发在开发 Web 的文件上传功能时,没有严格识别和控制上传文件的类型和大小,导致攻击者利用文件上传向服务器发送能被服务器解析并运行的恶意脚本和文件。

以DVWA提供的Low代码为例,Web应用没有完全限制上传应用的类型和大小:

当上传的文件为 PHP 脚本时,由存储路径我们可以访问到该脚本,则可以利用GET、POST 等方式向服务器提交恶意命令或直接在脚本中写入恶意攻击。

如果可以上传脚本,那么完全可以上传一句话木马,以获得该服务器的Webshell,从而控制服务器得到操作权限。更进一步的,上传图片马,不死马等,都可以对服务器采取更深层攻击。(一句话木马是啥,改天详细介绍)。

文件包含

第三个漏洞,文件包含漏洞,File Inclusion 攻击产生的根本原因为,服务器开启了 allow_url_include 选项,可以将文件作为Web应用的调用变量(简单来说就是可以通过网站来访问服务器中的文件),进行动态调用,同时,服务端又没有对调用的文件做合理审查(或者审查被攻击者绕过),导致文件中包含的恶意代码被编译运行。

比如,在DVWA中,在URL地址里输入file1-3,可以访问三个文件,但是这个时候我们如果输入file4,当输入不存在文件的地址后,界面会返回错误信息,可能会因此暴露服务端文件存储的位置,

这里服务器搭载在本地D盘,可以看到报错信息里有文件地址

如果攻击者利用该部分代码访问包含PHP的文件,该文件就会被当作PHP文件执行,例如,如果在该目录下创建带有打开计算器功能代码的txt文件,当在URLpage里输入该txt 地址时,可以看到其依然被当作PHP运行并成功打开了计算器:

夜谈漏洞(二)|常见网站漏洞简析-第3张

一个很自然的想法,利用第二个漏洞文件上传漏洞和本漏洞结合,先上传,再定位,最后执行,就可以使服务端运行攻击者的代码以及进行其他攻击。

远程文件包含

远程包含的原理和本地文件上传原理类似,均为“让服务器访问指定文件”,区别在于本地文件包含利用的是服务器本地的文件,需要攻击者设法上传至服务器,危害相对较小可控,但远程包含漏洞利用的是网络上的第三方文件(也有可能是攻击者的共享文件),相较于本地文件包含漏洞危害更大。

SQL注入

SQL注入即是指web应用程序对用户输入数据的合法性没有判断或过滤不严,攻击者可以在web应用程序中事先定义好的查询语句的结尾上添加额外的SQL语句,在管理员不知情的情况下实现非法操作,以此来实现欺骗数据库服务器执行非授权的任意查询,从而进一步得到相应的数据信息(和前面提到的命令注入很像)。

比如我们使用的登录接口:在登录界面包括用户名和密码输入框,以及提交按钮,输入用户名和密码,提交。登录时调用接口/user/login/ 加上参数username、password,首先连接数据库,然后后台对请求参数中携带的用户名、密码进行参数校验,即sql的查询过程。

sql中会将#及–以后的字符串当做注释处理,如果我们使用“’ or 1=1 #” 作为用户名参数,#会忽略后面的语句,由于'1'='1'始终为真,攻击者将能够绕过身份验证并获得访问权限。

夜谈漏洞(二)|常见网站漏洞简析-第3张

翻译过程

如果是引入了一些功能性的sql,杀伤性更大,比如上面的登陆接口,如果用户名使用“’ or 1=1;delete * from users; #”,那么在";"之后相当于是另外一条新的sql,这个sql命令会删除全表,导致服务器数据库清空。

剩下的漏洞类型有人看再继续更。


本文来自网络,不代表 头条页 立场,转载请注明出处:
【詭秘推理】什麼?你可以在推理的同時,學習痞老闆和ai談戀愛?
【詭秘推理】什麼?你可以在推理的同時,學習痞老闆和ai談戀愛?
詭秘推理 ai談戀愛 解謎 玩家 遊戲 蘇魯 2025-05-23

《巫师4》变女主被指觉醒主义!杰洛特配音称指控太愚蠢
《巫师4》变女主被指觉醒主义!杰洛特配音称指控太愚蠢
巫师4 猎魔人 觉醒 主义 玩家 女主 2025-05-23

《勝利女神新的希望》迷失地區寶箱位置及地圖一覽
《勝利女神新的希望》迷失地區寶箱位置及地圖一覽
勝利女神新的希望 迷失 寶箱 一覽 地區 地圖 2025-05-24

大學生副業推薦——寫小說?
讀者 小說 網站 老白 大家 白文 2025-05-24

【願望單抽獎】《側風之旅》Alpha測試在即,最後一波福利來咯!
【願望單抽獎】《側風之旅》Alpha測試在即,最後一波福利來咯!
側風之旅 黑盒 測試 賬號 願望 遊戲 2025-05-23

养殖场到三国战场 资源配置的终极哲学在这里上演
养殖场到三国战场 资源配置的终极哲学在这里上演
三国:谋定天下 玩家 智慧 游戏 资源配置 策略 2025-05-23

618充电宝买哪个牌子好?精选西圣、安克、酷态科充电宝实测对比
618充电宝买哪个牌子好?精选西圣、安克、酷态科充电宝实测对比
酷态科充电宝 安克充电宝 西圣充电宝参考价 西圣PB 电池容量 电量 2025-05-23

爷们要脸?《毁灭战士:黑暗时代》首周销量破300万引怀疑
爷们要脸?《毁灭战士:黑暗时代》首周销量破300万引怀疑
游戏 毁灭战士:黑暗时代 毁灭战士:永恒 毁灭战士64 玩家 销量 2025-05-23

二向无常,遇而无往。
二向无常,遇而无往。
龙脉常歌 李莫 艾妲 龙脉长歌 地球 想起 2025-05-23

暗區獨狼模式今日上線
暗區獨狼模式今日上線
摘編暗區獨狼模式 上線 限時 玩家 行動 封鎖 2025-05-23

《艾爾登法環黑夜君臨》無賴職業上手前瞻
《艾爾登法環黑夜君臨》無賴職業上手前瞻
艾爾登法環黑夜君臨 無賴 前瞻 職業 聯機 遊戲 2025-05-24

《勝利女神新的希望》地圖白門怎麼開 地圖白門開啟方法
《勝利女神新的希望》地圖白門怎麼開 地圖白門開啟方法
勝利女神新的希望 白門 地圖 開啟 圓盤 方法 2025-05-24

武侠卡牌策略游戏《唐草卡》开启1.0更新
武侠卡牌策略游戏《唐草卡》开启1.0更新
唐草卡 游戏 卡牌 武侠 武学 神话 2025-05-23

限時喜加一!限時免費領取《戰錘40K: 格雷迪厄斯遺蹟之戰》
限時喜加一!限時免費領取《戰錘40K: 格雷迪厄斯遺蹟之戰》
格雷迪厄斯遺蹟之戰 戰錘 限時 喜加 領取 種族 2025-05-24

像素风战术自走RPG《宿命之地》即将推出
像素风战术自走RPG《宿命之地》即将推出
宿命之地 战斗 像素 队友 试玩 回合制 2025-05-24

超上头的像素风回合制RPG《魔釜小女巫》现已发售!
超上头的像素风回合制RPG《魔釜小女巫》现已发售!
魔釜小女巫 回合制 小游戏 升级 解锁 像素 2025-05-24

《荒镇 返家》一款双主角的冒险探索解密游戏!
《荒镇 返家》一款双主角的冒险探索解密游戏!
游戏 主角 荒镇 返家 冒险 解密 2025-05-24

RTX5060Ti 16GB游戏性能测评:咱平民玩家也能入的50系
RTX5060Ti 16GB游戏性能测评:咱平民玩家也能入的50系
显卡 游戏 显存 性能 测试 功耗 2025-05-24

更新大致内容说明
腐化 暴击 攻击 模式 敌人 角色 2025-05-24

玄戒O1首秀登台!小米15S Pro正式发布:起售价5499元
玄戒O1首秀登台!小米15S Pro正式发布:起售价5499元
玄戒O1 小米15S JNI传感器 IMX858传感器 小米YU7 光圈 2025-05-24

相关文章
天國拯救第三人稱MOD安裝教程
天國拯救第三人稱MOD安裝教程
mod、存檔文件太大?轉移C盤遊戲文件的方法
mod、存檔文件太大?轉移C盤遊戲文件的方法
如何在師父中打上蒂法MOD
如何在師父中打上蒂法MOD
夜谈漏洞(二)|常见网站漏洞简析
夜谈漏洞(二)|常见网站漏洞简析
《電馭叛客2077往日之影》GOG無法關聯Steam解決方法 GOG無法關聯Steam怎麼辦
《電馭叛客2077往日之影》GOG無法關聯Steam解決方法 GOG無法關聯Steam怎麼辦
免责声明

本站以网络数据为基准,引入优质的垂直领域内容。本站内容仅代表作者观点,与本站立场无关,本站不对其真实合法性负责 如有内容侵犯了您的权益,请告知,本站将及时删除。dopubox#outlook.com

© 头条页・https://toupage.com
LuFuture Article DMCA CONTACT