攻防实战:注入漏洞的利用和防范

攻防实战:注入漏洞的利用和防范

ID:24819517

大小:51.00 KB

页数:4页

时间:2018-11-16

攻防实战:注入漏洞的利用和防范_第1页
攻防实战:注入漏洞的利用和防范_第2页
攻防实战:注入漏洞的利用和防范_第3页
攻防实战:注入漏洞的利用和防范_第4页
资源描述:

《攻防实战:注入漏洞的利用和防范》由会员上传分享,免费在线阅读,更多相关内容在学术论文-天天文库

1、攻防实战:注入漏洞的利用和防范~教育资源库  参加IT认证考试前,笔者习惯到网上去搜搜。乱逛之余,不小心就来到了PROMETRIC的中文站。笔者发现整个站点都是ASP程序,况且刚才还有个考场的登录界面,要是能发现什么漏洞就好了。  探测漏洞  随手找了个页面(openpage.asp?page_id=0),在参数0后面加上个单引号。返回的页面显示:500服务器内部错误。在IE的Inter选项→高级中有一个显示友好HTTP错误信息的选项,取消前面的钩。现在,我们可以看到详细的错误信息:  MicrosoftOLEDBPro

2、viderforODBCDrivers错误'80040e14'  [Microsoft][ODBCSQLServerDriver][SQLServer]Line1:Incorrectsyntaxnear''./audit.asp,行18  原来PROMETRIC用的是MSSQL,看来存在严重的注入漏洞(由于涉嫌攻击步骤,此处不详细叙述)。  漏洞原理  SQL注入的漏洞通常是由于程序员对它不了解,设计程序时某个参数过滤不严格所致。就拿刚才测试用的链接中的page_id这个参数来讲,肯定就没有进行过滤

3、检查,源程序中的查询语句如下所示:  Select*FromTableSSQL的一个内置函数,指的是当前连接数据库的用户名,是一个nvarchar值。当它与整型量0进行大小比较时,MSSQL会试图将user的值转换成int类型,于是MSSQL就会报错:  [Microsoft][ODBCSQLServerDriver][SQLServer]Syntaxerrorconvertingthenvarcharvalue'nofdatatypeint.  错误信息的后面显示的是库名、表名、数据等。如果对方屏蔽了错误信息呢?这时,我们就

4、要利用Unicode、Substr等函数通过条件判断来进行猜测了。  如何利用  大家可以利用小竹开发的NBSI2MSSQL(以下简称NBSI2)工具。不过大家要注意,工具永远只是工具,只能用来提高效率和准确性,自己一定得了解原理。  通过NBSI2,我们顺利地导出了PROMETRIC中文站数据库中的表名和数据,这里面包括各个考场的登录用户和密码。  通过跨库查询,笔者还发现BALANCE表中的BALANCE字段存放了考场预付款的余额信息,只要进行跨库更新,这个金额完全可以改变。  这时候,笔者突发奇想,既然可以得到考场程序,

5、我们是不是可以私设一个考场  心动不如行动,马上开始安装考试系统。安装过程非常复杂,需要config.dts文件(网站上没有)。  正当笔者不知怎么办的时候,突然发现了企业邮箱服务,PROMETRIC为每一个考场都开设了新浪企业邮箱。  这些考场会不会为了方便没有改默认密码呢?果然很多考场没有更改默认密码,笔者很轻松地就进入了这些邮箱。经过一番搜索,终于在一个考场的邮箱中找到了PROMETRIC发过来的config.dts文件  到这里,本次安全测试算是告一段落了。试想一下,如果私自安装了考场程序,我们是不是可以随意修改考生信息?

6、如果更改预付金,是不是还可以免费报名考试?而且利用考场ID和密码,我们在网站上可以更改任何一个考场的注册信息,然后通过社会工程手段,克隆出一个虚假的考场是完全有可能的。  后记  不知大家还记不记得上期《电脑报》上有关Oracle注入漏洞的文章。虽然两者在技术实现手段、危害上都不一样,但它们有一个共同点从一个小小的地方撕开缺口,从而造成极大的危害。  在笔者所探测的网站中,有些网站只注意过滤地址栏中提交的非法字符,却忽视了搜索功能中提交的字符,这样网站依然会存在注入漏洞。  网络安全是一项非常重要的、整体性很强的工作,每一个地方都

7、需注意,否则造成的损失难以估计。友情提醒:,特别!

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。