补充一句,这个东西只是看代码时随便看到的一处,其他地方还多着呢,当时写下来还没测试,我就记了下来,其中有什么不对,还望理解。哈哈~
前段时间网上流行的SQL注入是利用伪造 *** IP来实施攻击,这个HTTP_X_FORWARDED_FOR在一段时间内倍受人们关注,今天在看风讯4.0 的时候也发现这样一个注入点,可笑的是程序员是考虑到对HTTP_X_FORWARDED_FOR的过滤,但是在带入查询时,好象是忘记把过滤的变量带入,而直接带入了没过滤的VisitIP。
下面是分析代码:
在Stat/Index.asp文件中第18行,
VisitIP = request.ServerVariables("HTTP_X_FORWARDED_FOR")
直接把HTTP_X_FORWARDED_FOR赋值给VisitIP变量
在文件第61行中
EnAddress = EnAddr(EnIP(VisitIP))
这里用了2个函数对VisitIP进行过滤,但是看最后的赋值却给了EnAddress这个变量,而下面第62行的查询却又直接带入的是没有过滤的VisitIP变量,所以在这里就可以对其进行SQL注入。
Set RsCouObj = Conn.Execute("Select ID from FS_SS_Stat where IP='"&VisitIP&"'")
在这个文件中又有多处查询用到VisitIP这个变量,其补救 *** 也很简单,就是把EnAddress = EnAddr(EnIP(VisitIP))改成VisitIP=EnAddr(EnIP(VisitIP))
这里可以通过抓包在数据包中增加
HTTP_X_FORWARDED_FOR:123'+and+user>0--
这样来注入,如果在access版本中,那么就可以通过
HTTP_X_FORWARDED_FOR:123'+and+1=1+and+'1'='1这样的形式来注入
其中可以用union来暴字符内容。
OK,具体就等你来实现吧,多动手。
在升级Android 7.0方面,华为可以说是国产手机里边最热心的一个,目前旗下已经有多款机型得到了Android 7.0升级。 那么,华为的系统升级大概分为哪几个步骤呢?华为手机产品线PDT经理李...
2http://js.acfun.tvof Compromise,攻陷指标)咱们将做含糊处理。 一切IOC现已整合到东巽的铁穹产品和东巽要挟情报中心,您可拜访以下网址进行查询:https://ti.d...
lucky是什么意思(Happy-go-lucky是什么意思呢?) Hello, I’m Feifei, and this is The English We Speak. You are Rob&...
编辑导语:就在前一段时间,网易云刚经验了群嘲“网抑云”之后,网易云又活泼在公共的视野里;可是有业内人士却发明白一些问题,网易云音乐的曲库扩展、衍出产物等都呈现了以西问题;本文作者就此展开阐明,我们一起...
一个有趣的用户运营案例。在实践中总结的案例,值得好好一读 有微信的时候,我注册了许多马甲,个中有一个专攻文艺青年的号。挚友200人阁下。多为从网络认识的,互相并无深交。 一段时间后,因为疏于打点,我发...
office即办公室软件,是智能化办公室的关键专用工具,目前市面上有很多office手机软件,最常见的便是Microsoft office的了,可是它必须激话才可以应用,下边,我也给大伙儿介绍一下激话...