当前位置: 首页 > news >正文

宿州建设网站公司哪家好站内推广

宿州建设网站公司哪家好,站内推广,外贸营销策略都有哪些,论述网站建设及运营流程远程代码执行渗透与防御 1.简介2.PHP RCE常见函数3.靶场练习4.防御姿势 1.简介 远程代码执行漏洞又叫命令注入漏洞 命令注入是一种攻击,其目标是通过易受攻击的应用程序在主机操作系统上执行任意命令。 当应用程序将不安全的用户提供的数据(表单、cook…

远程代码执行渗透与防御

  • 1.简介
  • 2.PHP RCE常见函数
  • 3.靶场练习
  • 4.防御姿势

1.简介

远程代码执行漏洞又叫命令注入漏洞

命令注入是一种攻击,其目标是通过易受攻击的应用程序在主机操作系统上执行任意命令。 当应用程序将不安全的用户提供的数据(表单、cookie、HTTP 标头等)传递到系统 shell 时,这些类型的攻击就有可能发生了。 在这种攻击中,攻击者提供的操作系统命令通常以易受攻击的应用程序的权限执行。 通常,由于输入验证不足,它们是很可能发生的

漏洞危害

  • 获取服务器权限
  • 获取敏感数据文件
  • 写入恶意文件getshell
  • 植入木马病毒勒索软件

2.PHP RCE常见函数

命令command注入

命令作用
system()执行外部程序,并且显示输出
exec()/shell_exec()通过shell执行命令,并且将完整的输出以字符串的方式返回
pcntl_exec()在当前进程空间执行指定程序
passthru()执行外部程序并且显示原始输出
popen()打开进程文件指针
proc_open()执行一个命令,并且打开用来输入/输出的文件指针

代码code注入

函数作用
eval()把字符串code作为PHP代码执行
assert()检查一个断言是否位false
preg_repalce()执行一个正则表达式的搜索和替换
create_function()创建一个匿名函数并且返回函数名称
call_user_func()/call_user_func_array()把第一个参数作为回调函数调用
usort()/uasort()使用用户自定义的比较函数对数组中的值进行排序并保持索引关联

3.靶场练习

皮卡丘 exec "ping"

ping一下百度网,正常回显:

在这里插入图片描述

查看源码,发现对输入没有处理之后我们还是一手拼接

baidu.com & ipconfig

命令执行成功!

在这里插入图片描述

皮卡丘 exec "eval"

exec"evel",更简单。随意输入字符,返回文字

eval(输入)也就是执行任何我们输入的数据,例如输入phpinfo();

在这里插入图片描述


4.防御姿势

  1. 开源框架,升级到最新版本
  2. 尽量不使用命令执行的函数
  3. 尽量使用白名单
  4. 用正则表达式对用户输入的内容进行充分处理
  5. 使用WAF
http://www.tj-hxxt.cn/news/33147.html

相关文章:

  • 湖南省政务服务网 网站建设要求网络推广协议
  • 台州网站建设公司seo搜索引擎优化工程师招聘
  • 做音乐下载网站泰安seo排名
  • 深圳做网站哪家公司专业网络营销中的seo是指
  • 网站建设上传与发布流程磁力链bt磁力天堂
  • 简单网站建设规划方案直通车关键词怎么选 选几个
  • 河南县网站建设公司1688网站
  • 网站建设中小企业广西长沙seo排名优化公司
  • 潍坊专升本考点关键词优化简易
  • 鞍山微信小程序定制开发seo课程培训视频
  • 如何制作独立网站百度官网网站
  • 黄村网站建设价格网站管理系统
  • 长沙网站开发长沙网站建设国外网站怎么推广
  • 哪个建设网站好站长工具百度百科
  • 文化共享工程网站建设情况如何自己创造一个网站平台
  • 深圳广告策划公司宁波seo外包服务平台
  • 做网站怎么推广百度推广上班怎么样
  • 到国外网站上做兼职翻译网址大全浏览器下载
  • 做外贸需要注册哪些b2b网站google登录入口
  • 怎样做自己的销售网站营销活动推广方案
  • 做代理网站用什么软件可以进入任何网站的浏览器
  • wordpress边栏windows优化大师是哪个公司的
  • 完成公司网站建设西安seo优化工作室
  • wordpress 用户权限 插件seo排名分析
  • 贵阳做网站的大公司怎么做市场推广
  • 深圳做棋牌网站建设多少钱公众号软文推广
  • 学生创业做网站制作设计百度网页版进入
  • 自己可以做视频网站吗中国疫情最新数据
  • 徐州专业做网站app引流推广软件
  • 大连网站建设信息店铺数据分析主要分析什么