友情检测MOP.com

安全 应用安全
首先这次的检测纯属是个偶然,为什么是偶然?本文详细说明了友情检测MOP的过程。

首先这次的检测纯属是个偶然,为什么是偶然?大家请慢慢听我说吧.这里感谢AK!我本来想利用搜索引擎玩下后台过滤不严的网站!

大家都知道搜索inurl:admin/main.php(脚本格式随便反正jsp就搜索到mop了)很多网站直接进去后台!

这里我们可以很清楚地看到MOP的网站,我抱着不大的希望点了下(毕竟是MOP汽车网!文件处理得很好的吧)谁知道点了下直接进去了MOP、

进去了,当然我第一时间就会看下有没上传之类的漏洞!点了下图片管理!

流程:图片管理-查看相册-上传文件

这个图片是任意文件都可以上传?但是却是上传到mop的管理图片的服务器!咱们看一下图片

 

这个服务器目录做了安全设置,jpg、html、txt当然支持的啦!其他为木马文件都不能正常访问!这里转了大约1个多小时去搞,继续转下!这个后台有没其他的特别之处...果然发现到一个可爱的地方了

这里,可以修改!我随便在代码加上

  1. <SCRIPT>alert("xss")</SCRIPT> 

 

 

 

 

 

点了下,当前的栏目代码执行了.之后修改111.

中间出现我写的东西,我当时随想?在这里写个JSP木马进去看下能不能显示出来!这html当然是调用某个JSP文件啦

 

保存起来,回到刚才那里刷新下!

出错了,这是怎么回事?这里困扰了大约1个小时左右吧!绝对是调用某个文件的!代码绝对成功写入.之后猜解下

http://auto.mop.com/index.jsp 访问正常,http://auto.mop.com/data/index.jsp 空白证明此文件是存在的!猜想代码执行在data目录下的,估计调用肯定是index.jsp文件了!但是访问是正常.之后想了下,会不会安全方面做了下!保存好JSP木马出现这个!

返回刚才那里哦?证明是出错的了!之后放个jsp一句话进去啦,毕竟感觉调用index.jsp文件!网上就一个一句话木马还是觉得不好用的那个呢!

责任编辑:许凤丽 来源: 神刀网
相关推荐

2023-12-26 15:19:46

数据中心运维

2011-05-16 17:23:58

SEO

2011-06-29 10:44:43

SEO友情链接

2011-05-24 10:24:16

SEO

2011-05-26 16:52:33

2011-06-02 17:55:50

锚文本

2015-11-25 14:03:29

LinuxMop股票

2011-06-03 09:48:29

PalmwebOSHP

2011-06-12 08:56:01

友情链接

2011-06-15 18:42:28

友情链接

2011-06-01 17:24:49

SEO

2011-06-29 15:52:14

友情链接

2011-06-27 16:18:41

友情链接

2014-06-10 11:12:34

Cocos2d-x

2011-03-30 09:17:27

2013-12-27 13:05:56

搜狗网址导航

2009-03-09 14:46:50

2009-08-10 13:40:46

创建C# COM对象

2009-08-05 15:10:19

C#调用GoogleE
点赞
收藏

51CTO技术栈公众号