当前位置: 首页 > news >正文

昆山网站制作 微博seo网站编辑是做什么的

昆山网站制作 微博,seo网站编辑是做什么的,java和php做网站谁好,河北平台网站建设哪家有前言 菜某的笔记总结,如有错误请指正。 RCE漏洞介绍 简而言之,就是代码中使用了可以把字符串当做代码执行的函数,但是又没有对用户的输入内容做到充分的过滤,导致可以被远程执行一些命令。 RCE漏洞的分类 RCE漏洞分为代码执行…

前言

菜某的笔记总结,如有错误请指正。

RCE漏洞介绍

简而言之,就是代码中使用了可以把字符串当做代码执行的函数,但是又没有对用户的输入内容做到充分的过滤,导致可以被远程执行一些命令。

RCE漏洞的分类

RCE漏洞分为代码执行和命令执行两种

代码执行

概述:源代码能够把字符串当做代码运行

影响范围:能够做代码能够做的事情

注意事项:这个输入的代码要与源代码的语言相同,即源代码用的php写的就必须用php的语句。

命令执行

概述:源代码能够把字符串当做系统的命令执行

影响范围:可以做系统命令能够做的事情

注意事项:windows和linux的命令是不同的,需要先分辨一下对方系统。

系统的命令连接符

windows系统

拼接符实例作用
&A&B无论A是否执行成功,都执行B
&&A&&BA执行成功才执行B
|A|Ba错误b就不执行
||A||BA执行失败才执行B

 linux系统

&

;

&&

||

()

这个具体用到的时候对照一下吧

常常出现的位置

源代码,中间件,一些环境中。

毕竟开发工具要比做的成品更可能去执行系统命令。

可以遇到相关的cms等直接上网搜索公开的漏洞,如果碰到相应版本的直接干就行了。

RCE漏洞的检测

白盒:审计代码

黑盒:

1.漏洞扫描工具

2.找网上公开的漏洞

3.自己配置参数尝试

4.根据他的功能猜测他可能存在的位置

案例演示

本地自写的代码执行漏洞(PHP脚本)

源代码

打开网址

传入代码

执行成功

pikaqiu靶场命令执行实例

打开发现一个ping窗口,ping是系统指令,判断为执行系统命令

ping127.0.0.1尝试

但是发现仅仅输入ipconfig无法执行命令,所以利用命令拼接符拼接

命令执行成功

小补充

我们的一句话木马用的就是eval函数,实际上就是用一次次把我们输入的代码转为代码执行。

http://www.shuangfujiaoyu.com/news/38513.html

相关文章:

  • 广西住房和城乡建设厅网站主页网络推广服务合同范本
  • 邢台网站制作那家便宜长沙互联网网站建设
  • 做亚马逊网站需要租办公室吗合肥全网推广
  • 广元 网站建设关键词分析工具有哪些
  • 潍坊手机网站制作google官网注册
  • 淮安汽车网站制作百度招聘平台
  • 龙岗网站建设公司哪家好体育热点新闻
  • 杭州seo网站优化杭州推广公司
  • 珠宝网站建设方案运营推广计划
  • 网站为什么做等保苏州优化排名seo
  • weex做网站天津seo诊断技术
  • wordpress必装seo优化服务是什么
  • 网站全屏轮播怎么做百度关键词搜索
  • 网站改版怎么做301重定向百度的人工客服电话
  • 制作app的网站哪个好济南网站万词优化
  • 做网站公司郑州湖南专业seo推广
  • 有源码做网站seo排名平台
  • 玉田住房和建设局网站三生网络营销靠谱吗
  • 做网站是什么职位优化关键词技巧
  • 中学生做网站的软件域名查询网
  • 网站制作有前途吗百度app客服电话
  • 做网站有哪些公司好seo关键词推广多少钱
  • 做外贸的网站需要什么宁波优化网站厂家
  • 做六级真题的网站免费推广软件平台
  • 做网站需要什么配置服务器吗网络营销招聘
  • 建设银行网站修改手机号北京seo费用是多少
  • 做返利网站怎麼网站流量分析
  • 南宁企业网站设计公it学校培训学校哪个好
  • 常德营销型网站建设广州 关于进一步优化
  • 中国住建部网站查询网提升关键词排名有哪些方法