当前位置: 首页 > news >正文

三站合一的网站怎么做教程网络公司的推广

三站合一的网站怎么做教程,网络公司的推广,网站网站注册,西安私人网站原理:没有对接口输入的内容进行严格的判断 造成攻击者精心构造的代码非法执行 当应用在调用一些能将字符转化为代码的函数(如PHP中的eval)时,没有考虑用户是否能控 制这个字符串,这就会造成代码执行漏洞。 相 关 函 数 : PHP&…

原理:没有对接口输入的内容进行严格的判断 造成攻击者精心构造的代码非法执行

 

当应用在调用一些能将字符转化为代码的函数(如PHP中的eval)时,没有考虑用户是否能控 制这个字符串,这就会造成代码执行漏洞。

 

相 关 函 数 : PHP:eval assert Python:exec

asp:<%=CreateObject(“wscript.shell”).exec(“cmd.exe /c ipconfig”).StdOut.ReadAll()%>

危害:

执行代码

让网站写shell 甚至控制服务器

 

漏洞利用:

执 行 代 码 的 函 数 :eval 、 assert callback函数:preg_replace + /e模式反序列化:unserialize()(反序列化函数)

 

防御修复:

  1. 使用json保存数组,当读取时就不需要使用eval了
  2. 对于必须使用eval的地方,一定严格处理用户数据
  3. 字符串使用单引号包括可控代码,插入前使用addslashes转义
  4. 放弃使用preg_replace的e修饰符,使用preg_replace_callback()替换5.若必须使用preg_replace的e修饰符,则必用单引号包裹正则匹配出的对象

 

http://www.wangmingla.cn/news/95962.html

相关文章:

  • 查找网站备案号宁波专业seo外包
  • 网站使用授权书软文写作范文
  • 武汉做企业网站的公司惠州百度推广优化排名
  • 电商网站建设功能体球网足球世界杯
  • 企业邮箱怎么认证武汉网站建设优化
  • 商城网站建设公司排行公司的seo是什么意思
  • 北流网站建设有免费推广平台
  • 能源公司网站建设西地那非片能延时多久每次吃多少
  • jquery 购物网站2345系统导航
  • 网站服务器和ftp空间国内优秀网站案例
  • 专业的营销型网站建设公司网站优化排名易下拉效率
  • 网站开发神器windows优化大师值得买吗
  • 游戏推广网站如何做的app开发自学
  • 曲靖做网站需要多少钱比较靠谱的网站
  • 贵阳网站建设黔搜搭建网站
  • 常德政府采购网官网宁波seo推广
  • 开发网站建设优化师是一份怎样的工作
  • 求职网站开发开题报告惠州seo计费管理
  • 刚做的网站怎么才能搜索到网站建设深圳公司
  • 网站建设公司 南宁温州免费建站模板
  • 网站建设大作业选题热搜在哪里可以看
  • 网页模板网站cms网络广告推广平台
  • 做旅游宣传图的网站有哪些如何制作网址链接
  • 微信创建网站应用程序惠州seo整站优化
  • 该怎么给做网站的提页面需求上海十大公关公司排名
  • 建站工具指北成都seo培训班
  • 企业网站建设基本要素网站后台管理系统
  • wordpress更换帝国志鸿优化网下载
  • digging into wordpress上海优化seo排名
  • 平度做网站推广苏州手机关键词优化