已登录 首页 | 产品报价 全国行情 产品排行榜 | 渠道商情 商铺大全 | 新闻 评测 专题 下载 | 培训 视频 高端访谈 | 产品论坛 MY168 圈子 装备
IT168.com
当前位置:IT168首页 > 安全 > 发现PHP注射漏洞
[收藏此页] [打印] [推荐] [评论]

安全检测纵横时空文学网

责任编辑:林洪技作者:伤心的鱼   2008-03-07   
文本Tag: SQL注入 黑客

    【IT168专稿】笔者日前接到朋友的邀请,要求对其管理的网站进行一次安全检测,以便查找出问题的所在及时修补漏洞。另外朋友还说网站是新架设上去的,要求细致查找漏洞。笔者在朋友的极力邀请之下开始了这次安全检测之旅。

    首先打开朋友发来的网站 地址为http://xxx.ouou.com/,是ouou网站下属的一个文学小说的网站。叫做纵横时空文学站。 界面做的非常漂亮. 初步看了下为PHP+MYSQL的架构PHP版本为PHP/5.1.4-0.1. 。WEBSERVER使用的是Apache/2.0.55 基于以上几点应该大概能判断出服务器应该是使用的UNIX . 这种架构应该为典型的P+M+U的架构了 也就是PHP+MYSQL+UNIX 。 可能有读者会问了 ? 你怎么知道他的Apache跟MYSQL的版本呢? 其实这个很简单。 在WEB随便输入一个不存在的页面看下“暴”错信息就OK了。  如图1  
 

    看到图1我们了解了网站的大概情况 首先就来查找注射漏洞。 随便打开一个带有参数的连接 地址为http://xzx.ouou.com/newslook.php?id=29  输入一个单引号检测, 成功返回错误信息, 并且暴出了WEB绝对路径,如图2


 
    错误信息如下:
    Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in /data/webroot/zh/newslook.php on line 264

上一页
1
2345下一页
收藏到: 添加到“百度搜藏”添加到“QQ书签”添加到“Google书签”添加到“Yahoo收藏”添加到“和讯网摘”
【内容导航】
本文欢迎转载,转载请注明:转载自IT168 [ http://www.it168.com/ ]
本文链接:http://safe.it168.com/ss/2008-03-07/200803070914782.shtml
安全相关文章   攻防 网络攻防 黑客
  • 暂无