记对OpenSNS的一次代码审计-黑客接单平台

访客5年前黑客资讯877
概述 OpenSNS是想天科技开发的一款综合 *** 际软件。您能够运用OpenSNS快速建立一个类似于新浪微博相同的功用强大的交际网站。您的交际网站也能够在微信中被拜访,还支撑苹果和安卓手机经过APP的方式运用。除此之外,OpenSNS还供给云商场进行功用扩展,许多的扩展让你的网站如虎添翼。官网:http://www.opensns.cn/ 相关环境 源码信息:OpenSNS开源版 缝隙类型:后台getshell 下载地址:http://www.opensns.cn/home/index/download.html 缝隙文件:./Application/Admin/Controller/ThemeController.class.php 第170行 缝隙原理 程序在上传zip文件时,主动对zip文件进行解压没有对解压出文件的内容进行过滤就直接写入硬盘。 缝隙剖析 代码中对上传文件进行了后缀名过滤,对不合法尾缀名文件进行了过滤,过两次成功后进行了解压,可是并没有对解压后的文件内容进行过滤直接写入了硬盘导致了缝隙的存在 缝隙复现 1. 翻开网站后台找到模板上传方位 2. 装备一个压缩包,压缩包里是一句话木马 3. 挑选上传 4.上传成功承认复现 5. 上菜刀连一下 解决方案 对上传模板文件进行约束或制止前台拜访该目录。 结语 许多刚刚入坑的萌新们以为代码审计好像很难,想挖到缝隙好像只要大佬们才干完成,可是其实我想说挖到归于自己的缝隙其实并不难,需求的是你能够平静下急于求成的心,耐得住缝隙发掘中的庸俗,不断去锻炼自己的毅力,增加自己的经历,信任自己,你是醉棒的,你也能够成为他人眼中的大佬!

相关文章

PreAMo:Google Play中的广告点击活动

Checkpoint安全研究人员发现了一系列针对广告商进行诈骗活动的运用程序。其中有一个歹意软件PreAMo,能够经过点击从三家广告商的banner来模仿用户,这三家广告上分别是Presage, Ad...

输入电话号码查姓名_找黑客看非好友朋友圈-黑客接单平台

/// <param name="sql"></param> 0x04 事例之官微帐号被盗if ($stmt = $db->prepare($query) )htt...

网络嗅探_找黑客帮忙调查账户-找黑客要多少钱

「网络嗅探_找黑客帮忙调查账户-找黑客要多少钱」第二级,4.0-6.9分的中危缝隙,这类缝隙在被进犯者运用时,或许绕过认证环节,而且可以拜访乃至是损坏受限制信息,对体系会形成必定要挟。 Usernam...

黑客接单hzs_我要找黑客 黑一个微信-qq找黑客

「黑客接单hzs_我要找黑客 黑一个微信-qq找黑客」vi ~/crossdomain/XDomainXploit.as商城侵略:vip=0,这有点显着,用burp或许浏览器cookie修改东西把vi...

木马制作_手机被黑客锁了找客服-黑客接单平台

region.save(pic_text_path)CLR 和 保管代码(Manage Code)这儿咱们能够运用一种更为高档的注入方法——cookie注入。 cookie注入其原理也和平常的注入相同...

广州黑客公司有接单的_充q币被骗了找黑客

无8、“714高炮”要钱更要命尽管DDoS进犯现已有必定的前史了,但现在许多公司依然无法彻底抵挡这类进犯。 现在,越来越多的网络进犯者开端运用新式网络协议来进行DDoS进犯了,比如说CoAP协议等等,...