当前位置: 首页 > news >正文

网上哪里给公司做网站国内设计公司前十名

网上哪里给公司做网站,国内设计公司前十名,做网站必备软件,电商加盟的网站建设目录 案例1-Xhcms-动态调试-脆弱的鉴权逻辑 案例2-Cwcms-动态调试-未引用鉴权逻辑 案例3-Bosscms-动态调试-不严谨的鉴权逻辑 知识点: 1、PHP审计-动态调试-未授权安全 2、PHP审计-文件对比-未授权安全 3、PHP审计-未授权访问-三种形态 动态调试优点: 环境配置&…

目录

案例1-Xhcms-动态调试-脆弱的鉴权逻辑

案例2-Cwcms-动态调试-未引用鉴权逻辑

案例3-Bosscms-动态调试-不严谨的鉴权逻辑


知识点:

1、PHP审计-动态调试-未授权安全

2、PHP审计-文件对比-未授权安全

3、PHP审计-未授权访问-三种形态

动态调试优点:

环境配置:https://mp.weixin.qq.com/s/7K8edea8imalZ8_jJp3ODw

  1. 实时跟踪代码执行流程
  2. 实时获取变量接受数据
  3. 实时分析指定文件动态

未授权安全挖掘问题

  1. 找鉴权看引用-未引用鉴权逻辑,没有鉴权
  2. 找鉴权看脆弱-脆弱的鉴权逻辑,鉴权逻辑可绕过
  3. 找鉴权看逻辑-不严谨的鉴权逻辑
    1. 先功能操作,再鉴权,逻辑错误
    2. 先验证鉴权(成功进入功能操作,失败就让其重新鉴权),后功能操作

鉴权,没有exit(),就是第二种情况

案例1-Xhcms-动态调试-脆弱的鉴权逻辑

测试:直接在操作功能下断点发包测试(已登录)

找到鉴权文件进行代码分析(能绕过和不能绕过)

配置动态分析的环境 

与 php.ini 对应

前两个不用管

开始分析 

newz.php 是后台功能文件

通过包含文件,发现鉴权的逻辑

下断点,开始调试

查看被包含的文件

这样就分析到哪个文件是用来鉴权的,在Cookie里给User一个值即可绕过鉴权

案例2-Cwcms-动态调试-未引用鉴权逻辑

测试:直接在操作功能下断点发包测试(未登录)

断点获取到说明执行有未授权,获取不到没执行没未授权

重复上面的方法,找到鉴权的文件

发现该文件未包含

尝试访问

通过找到鉴权文件,看谁没引用就有问题

直接下断点到功能文件,直接执行功能那就有问题

案例3-Bosscms-动态调试-不严谨的鉴权逻辑

https://www.cnvd.org.cn/flaw/show/CNVD-2022-19247

1、文件对比找入口

鉴权文件:

/system/basic/class/admin.class.php

功能文件:

/system/admin/safe/backup.class.php

判断未登录时通过header进行页面跳转,

但是没有exit()或者die()终止程序运行

2、动态调试未授权操作

直接在操作功能下断点发包测试(已登录和未登录)

断点获取到说明执行有未授权,获取不到没执行没未授权

1.1版本-只判断是不是文件,鉴权跳转

1.3版本-判断文件外加匹配文件名,鉴权跳转加验证

不存在前两种情况

鉴权完后,没有退出,也就是后面代码仍然可以执行

尝试删除文件

文件删除成功!

http://www.zhongyajixie.com/news/1752.html

相关文章:

  • 小说网站排名怎么做百度快速收录入口
  • 酒业网站建设百度搜索推广方法
  • 女装网站设计方案公众号微博seo
  • 网站做分屏好不好如何做市场调研和分析
  • 新网站建设的工作总结搜索量用什么工具查询
  • 网站的标题如何在百度推广自己的产品
  • 大连网站建设信息新闻头条今日要闻国内
  • 教做糕点的网站抖音关键词优化排名靠前
  • 实战课程_网站标准布局divcss及整站建设武汉seo搜索优化
  • js做网站登录界面软文推广策划方案
  • 花都区建设局网站cpm广告联盟平台
  • 微信网站开放浙江企业seo推广
  • 开淘宝的店铺网站怎么做seo三人行论坛
  • 服务器放网站网络推广网络营销和网站推广的区别
  • 专业b2c电商网站制作需要优化的网站有哪些
  • 中国怎么样做跨境网站黑马培训价目表
  • 提升网站流量的方法电商网站平台搭建
  • 上海网站设计与制西安网站制作建设
  • 网站建设方优化深圳seo
  • frontpage网站建设论文淘宝培训
  • 做网站电话销售说辞搜索引擎优化seo方案
  • 一个超链接 多个网站女装关键词排名
  • wordpress企业站主题下载地址太原关键词排名优化
  • 网站建设方案doc株洲seo排名
  • asp网站源码后台密码存放在那个文件里?企业网络营销策划方案范文
  • 长春手机建站模板关键词seo优化排名公司
  • 怎么样做移动油光文字网站短链接生成器
  • 适合小县城开的加盟店杭州优化建筑设计
  • 郴州做网站ku0735九江seo公司
  • 网站的ftp信息百度一级代理商