浏览器大全:是一个提供流行浏览器教程、在线学习分享的学习平台!

对留言薄的一个漏洞攻击( 原作)如果觉得可以的话可以考虑加入精华供后来者查看

 同事的一个网站被盗了(中了木马),原来想把站点密码再盗过来估计自己没这个水平没有去试(是在etang申请的).
看到他申请了一个留言薄就想如果能把留言薄搞回来也行,吓他一吓,发泄发泄.找来找去想从修改资料(要盗密码这里应该是入口)入手,于是我也申请了同样的留言薄进入修改资料一栏,查看源文件如下:
------------------------------------
<form action="modifyok.asp" method="POST">
<tr class="table001">
<td width="20%" align="right"><table class="jnfont5">用户名:</td>
<td width="80%"> mysoso
 <input type="hidden" name="user"value="mysoso"></td> 
</tr> 
<tr class="table001"> 
<td width="20%" align="right"><table class="jnfont5">密码:</td>
<td width="80%"> 
<input type="text" name="pass" size="20" maxlength="15" class="input1" value="mysoso">
* 1-15个字节</td> 
</tr>
<tr class="table001"> 
<td width="20%" align="right"><table class="jnfont5">站长姓名:</td> 
<td width="80%"><input type="text" size="20" maxlength="100"class="input1" name="zhanzhang" value="soso">
-----------------------------------------------
仔细查看发现隐藏表单值就是用户名,估计没有用SESSION控制,于是把该原代码拷下来,在FRONTPAGE里再加工,
把隐藏表单的VALUE改成盗我同事的那个人的用户名,然后把ACTION改成相应的URL,在本机上运行,修改密码,递交,呵呵,果然成功了

后记:其实这种方法我是在PHP版面看到一个朋友攻击一个聊天室的方法后想到的,当然用SESSION控制最好。除此还有在密码验证时候可怕的OR也要注意。希望大家看后有所收获:)

相关软件

2345加速浏览器官方版

2345加速浏览器官方版 | 56.2MB

2345加速浏览器官方版

新一代2345加速浏览器采用Chromium和IE双内核,主打极速与安全特性。基于Chromium深度定制,引入网页智能预加载技术,访问网页更快速..

QQ浏览器官方正式版

QQ浏览器官方正式版 | 49.67MB

QQ浏览器官方正式版

QQ浏览器秉承TT浏览器1-4系列方便易用的特点,但技术架构不同,交互和视觉表现也重新设计,采用Chromium内核+IE双内核,让浏览快速稳定...

百度浏览器最新版下载

百度浏览器最新版下载 | 13.3MB

百度浏览器最新版下载

q百度浏览器,是一款简洁轻快、智能懂你的浏览器。依靠百度强大的搜索平台,在满足用户浏览网页的基础上,它整合百度体系业务优势,带给用户更方便的浏览方式功能...

UC浏览器官方正式版

UC浏览器官方正式版 | 44.2MB

UC浏览器官方正式版

UC浏览器(UC Browser)是UC Mobile Limited在2004年8月开发的一款软件,分uc手机浏览器和uc浏览器电脑版。UC浏览器是全球使用量最大的第三方手机浏览器...

猎豹浏览器2022最新版下载

猎豹浏览器2022下载 | 45MB

猎豹浏览器2022最新版下载

猎豹安全浏览器对Chrome的Webkit内核进行了超过100项的技术优化,访问网页速度更快。其具有首创的智能切换引擎,动态选择内核匹配不同网页...

360安全浏览器官方版下载

360安全浏览器下载 | 21.4MB

360安全浏览器官方版下载

360安全浏览器拥有全国最大的恶意网址库,采用恶意网址拦截技术,可自动拦截挂马、欺诈、网银仿冒等恶意网址。独创沙箱技术,在隔离模式即使访问****也不会感染...