成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一種針對網絡圖片功能的攻擊方式

安全 漏洞
該漏洞主要是未對網絡圖片的合法性進行檢查,就直接放入img標簽的src屬性中,導致漏洞產生。目前網絡上大部分網站都使用類似的方式處理網絡圖片,帖子主要以discuz做為例子。

該漏洞主要是未對網絡圖片的合法性進行檢查,就直接放入img標簽的src屬性中,導致漏洞產生。目前網絡上大部分網站都使用類似的方式處理網絡圖片,帖子主要以discuz做為例子。

目前影響discuz所有版本,Discus在處理網絡圖片時,未對網絡圖片合法性進行驗證,導致可以注入鏈接,但這里利用起來局限性比較大,由于discuz本身啟用了隨機的formhash變量來防止CSRF攻擊,因此此漏洞在CSRF上的利用還是具有一定的局限性,但實現掛馬、刷流量、掛廣告和網絡釣魚卻沒有什么難度。

利用方法:

利用網絡圖片進行網絡釣魚.

1. 找個discuz論壇發帖,網絡圖片插入自己構造的釣魚頁面。

一種針對網絡圖片功能的攻擊方式

 

2. 瀏覽帖子,可以看到跳出釣魚頁面。

一種針對網絡圖片功能的攻擊方式

 

3. 安全意識差著會輸入賬號密碼。

一種針對網絡圖片功能的攻擊方式

 

4. 攻擊者可以獲取到密碼,釣魚完成。

一種針對網絡圖片功能的攻擊方式

 

二.利用網絡圖片進行CSRF攻擊,discuz本身利用formhash來防止CSRF,但由于這個只解決了自身的問題,并沒考慮到使用方的網站架構。如果discuz使用者的主站和論壇使用同一個域,就有可能造成CSRF攻擊,下面我們使用自己搭建的測試環境進行驗證。

1. 在論壇發一個帖子,網絡圖片處插入新建一個管理員的賬戶鏈接。

一種針對網絡圖片功能的攻擊方式

 

2. 等待站點管理員登錄主站后臺,登陸后在沒訪問帖子前的數據庫管理員數據如下圖。

一種針對網絡圖片功能的攻擊方式

 

3. 以管理員登錄后臺,并訪問帖子,可以看到請求了新建管理員的頁面。

一種針對網絡圖片功能的攻擊方式

 

4. 查看數據庫發現多了個管理員,使用管理可以正常登錄主站管理后臺。

一種針對網絡圖片功能的攻擊方式

 

責任編輯:藍雨淚 來源: Freebuf
相關推薦

2009-10-29 16:41:23

2018-06-10 16:31:12

2016-02-26 13:34:35

2019-12-17 09:01:35

網絡犯罪網絡攻擊網絡安全

2012-11-30 14:35:17

2011-12-28 10:10:54

2015-12-18 17:45:17

2016-12-26 15:49:25

2012-11-27 16:41:42

2013-07-10 11:04:37

2013-04-26 11:42:00

2013-05-14 18:14:38

2017-01-06 09:25:47

2022-08-19 15:40:08

密碼證書安全

2011-03-17 14:49:40

2022-06-13 14:05:39

攻擊PACMANM1 處理器

2015-07-16 10:43:35

2022-03-18 11:47:16

惡意軟件Alexa攻擊漏洞

2010-10-08 09:25:55

2014-01-13 09:30:20

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久久久国产精品影院 | 久久久蜜桃一区二区人 | 国产一级片精品 | 综合激情av | 久久精品网 | 欧美www在线 | 淫片专区 | 日韩高清在线观看 | 国产精品一区二区三区在线 | 国产在线视频一区二区 | 一级做a爰片性色毛片16美国 | 午夜小电影 | 国产一区二区三区在线 | 激情五月综合 | 在线观看欧美一区 | 在线看无码的免费网站 | 五月天天色| 国产传媒视频在线观看 | 免费观看a级毛片在线播放 黄网站免费入口 | 在线中文字幕第一页 | 精品国产免费一区二区三区演员表 | h在线看 | 91xxx在线观看 | 在线播放日韩 | 国产成人99久久亚洲综合精品 | 国内av在线| 男女污网站 | 黄色一级片在线播放 | www.47久久青青| 国产精品免费一区二区 | 亚洲精品国产电影 | 欧美男人天堂 | 国产精品福利在线观看 | 久久手机在线视频 | 成人美女免费网站视频 | 日韩一区二区三区在线 | 免费视频一区二区 | 91精品国产日韩91久久久久久 | 亚洲五码在线 | 日日操夜夜操天天操 | 久久国产免费 |