从Cookie注入驾校网站认识网站安全风险

漏洞出处:驾校网站系统1.0

漏洞危害:得到网站管理员账号和密码

在国内的驾校网站中,80%是用驾校网站系统1.0搭建的,而这款程序却隐藏着一个严重的SQL注入漏洞,这个注入漏洞用普通的SQL注入方法无法注入成功,但黑客通过Cookie注入的方式却可以轻松得到网站管理员的账号和密码。

普通SQL注入和Cookie注入有什么不同呢?这就要从两者的原理上来解释了。黑客在进行普通SQL注入攻击时,会采用get或者post方式来提交数据,而Cookie注入需要修改Cookie。

通常网站对get和post方式提交的数据进行了过滤,但未对Cookie提交的数据进行过滤。漏洞测试方法如下:

Step1:打开存在SQL注入漏洞的页面,该页面URL为http://www.***.com/shownews.asp。 清空地址栏中的内容,然后输入如下代码:javascript:alert(document.cookie="id="+escape("107 and 1=2 union select 1,username,password,4,5,6,7,8,9,10,11 from admin")),回车后浏览器会弹出一个对话框,点击“确定”。

Step2:回到漏洞页面,按下F5键刷新页面,这时页面中会出现网站管理员的账号和密码,其中文章标题处显示的是管理员账号,内容处显示的是经过MD5加密的密文。本例中账号为admin,密文为7a57a5a743894a0e。

Step3:打开MD5密文破解网站http://www.cmd5.com,在文本框中输入密文7a57a5a743894a0e,点击“解密”按钮,破解后得到密码的原文admin。在网站域名后输入admin/login.asp,回车后打开驾校网站的后台管理登录页面,输入账号admin、密码admin即可登录网站后台。

驾校网站就这样被黑客轻松拿下了。如果黑客想进一步提权,还可以利用网站后台的数据库备份功能获取一个Webshell,或者通过修改后台的上传文件类型,将ASP木马直接上传到网站上,从而对服务器进行进一步渗透。

如何堵上漏洞呢?临时解决方法是在漏洞页面shownews.asp调用“通用防注入程序”,如果想彻底杜绝漏洞,最好的办法就是取消程序采用的Cookie验证,而使用Session验证。

查看本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/web/Skills/

时间: 2024-09-19 23:59:18

从Cookie注入驾校网站认识网站安全风险的相关文章

php使用cookie显示用户上次访问网站日期的方法_php技巧

本文实例讲述了php使用cookie显示用户上次访问网站日期的方法.分享给大家供大家参考.具体实现方法如下: 复制代码 代码如下: <?php if(!empty($_COOKIE['lastvisit'])){//先判断,是否存在cookie  echo "您上次访问时间是:".$_COOKIE['lastvisit'];  setCookie("lastvisit",date("Y-m-d H:i:s"),time()+3600*24*

Cookie注入漏洞:可绕过HTTPS并窃取私人信息

近期,一个存在于主要浏览器的Web cookie中的严重漏洞被发现,它使安全的浏览方式(HTTPS)容易遭受中间人攻击.此外,大部分Web网站和流行的开源应用程序中可能都含有Cookie注入漏洞,包括:谷歌.亚马逊.eBay.苹果.美国银行.BitBucket.中国建设银行.中国银联.京东.phpMyAdmin以及MediaWiki. 美国计算机紧急响应小组(CERT)披露(补充:中国研究者xiaofeng zheng发现了这个安全问题,美国专业安全媒体thehacknews不知何因在报道中忽略

网站运营:网站栏目应该怎么策划?

网站运营 网站栏目该怎么策划和细分? 一直是困绕很多人的问题,每个人做策划的时候,总是希望自己的内容越多越好,希望得到很多人的赞同. 然而事实并非想象那么简单,栏目的设置是商业性行为也是非商业性的行为. KEE的团队有编辑5-6个人,兼顾了网站页面的策划和内容管理工作,同时负责了几个大中型的媒体类的网站和几个B2B的网站的内容更新.对于KEE的人员,要同时应付手头的10余个站点,是有一定的困难的,所以KEE的栏目设计方面,要根据实际的情况来策划每个网站的栏目. KEE的网站的栏目策划的规则是这样

巧用Digg类网站推广网站增加外链

如何快速提高网站的流量,如何增加网站的外链?我相信每个站长都有想过这个问题,很多人都会想到SEO,诚然SEO做得好的话,网站的流量自然会很不错.但有许多站长还是不懂得SEO的,这里我就介绍一种简单快速增加流量和外链的方法--利用digg类网站推广网站. 第一步:为网站增加digg和分享按钮 以在线乐为例,在网站的每篇文章页面加上digg和分享按钮,我是用一个分享插件实现的,也可以使用分享家.代推.jiathis等代码实现.这里要注意一点,一定要加入比较热门的digg类网站的分享按钮.而且,最好把

比网站与网站之间的竞争应该提升到战略层面

其实我经常说一个网站的经营是建立在公司经营的层面上的,一家公司的经营以及发展方向完全可以在网站上体现出来.所以一些人喜欢把自己公司的SEO外包出去,个人认为是非常不合适的,因为SEO服务公司很难去懂你公司的产品,你的行业形势,你的公司发展方向,以及对网站进行及时合理的调整.当然网站与网站之间的竞争不仅仅体现在SEO技术上,更为重要的是体现在企业经营战略方面的竞争,最近我对公司的一个建议通过了,下面给大家讲讲这里面的一些对网站有好处的地方,大家会知道这不仅仅是SEO技术层面的竞争,更是公司与公司方

企业网站提高网站排名的必备方法

提高企业网站排名,能实现企业依靠互联网让客户主动上门,以往的企业基本上都会依靠互联网寻找潜在的客户,不过现在要多一种方法,就是通过网站排名,让客户找到你.也就是我们常说的网站优化排名,以下是必备的几种方法. 网站排名方法一:站内静态页面的文章更新 一般做网站排名的人都会喜欢用静态页面(注:静态页面并不是静止不动的页面,而一般指不带数据库的,不太长期变化网页),虽然修改起来有点麻烦,但是收录后网站排名效果是非常好的,那么如何更新静态页面呢? 1.统一复制静态页面,然后每一次的页面头部插入不同的图片

怎么优化企业网站 企业网站优化赢在细节

随着互联网的普及,越来越多的企业开始尝试通过网络低成本的进行企业推广,企业通过建立自己的网站开始试水网络营销.但是由于各种原因,很多企业网站的优化做的并不好,最终导致企业推广事倍功半,笔者觉得企业网站优化赢在细节,下面深圳seo就怎么优化企业网站提出11点注意事项: 1.空间选择 企业网站不同于个人站,首页往往有较多的图片需要展示,因此对空间会有较高的要求切忌因小失大.试想,一个客户打开您的网站要10几秒钟,甚至图片都不能显示完全;或者,你的空间隔一段时间就打不开,空间总是不稳定;网站同时在线几

5步骤分析竞争对手网站 提高网站权重

做网站的都知道分析竞争对手网站是网站推广的核心技术,为了让网站在搜索引擎获得更好的排名,最好的方法就是针对性的分析竞争对手网站,具体包括网站内部结构.外部链接.内部链接等,只有彻底了解竞争对手网站的优势和劣势,才能在最短时间内提升我们网站关键字排名. 网站关键字优化分析 首先要分析竞争对网站关键字布局,涉及到标题.密度.出现位置等,再根据自己网站,吸取别人的优点,改正自己的缺点. 网站外部链接 从我们的seo角度出发,需要完整的深入分析对手外链的组成机构,了解到竞争对手的外链 都来源哪些网站?把

构建高安全电子商务网站:网站文件及数据库自动本地/异地双备份

上一遍文章详细介绍了服务器安全方面,接下来继续介绍Linux服务器文件备份,数据库备份,数据安全 存储相关的电子商务系统架构.针对安全性有多种多样的解决方案,其中数据备份是重中之重的首要工作. 电子商务网站更加注重考虑数据安全,数据备份方案,包括本地备份.异地备份架构.其中Linux服 务器的备份方案非常多,本文介绍一个大众化适用的解决方案,通过编写Shell脚本来完成自动备份.本架构 包括备份网站文件.数据库,自动本地备份并FTP上传备份脚本,完成相应本地备份.异地备份,实现双层备 份解决方案