知识屋:更实用的电脑技术知识网站
所在位置:首页 > 网络安全 > 安全资讯

天缘企业网站系统旗舰版后台认证缺陷

发布时间:2014-08-13 15:58:32作者:知识屋

んㄗ葑訫鎖愛S Blog

这个不知道是作者留的后门还是程序疏忽,看此处代码:seeion.asp
if session("user_name")<>"" then

else
response.write "alert(非法操作,请不要尝试入侵本系统,如果您是网站管理人员,请先登陆后再进行操作!);window.location.href=../login.asp;"
end if

(为了避免blog程序的一个bug,我破坏了script,原文件正常)

先不说session的问题,注意他的出错处理,用的是Js的页面转向,并没使用asp中的response.redirect跳转,如果我们本地禁止直行js脚本的话会怎样呢,呵呵,就可以大摇大摆的进出后台了。打开IE选项,切换到安全选项页,将该区域的安全级别设置为高,应用,确定,然后直接访问后台页面,一切尽在掌握。,不过此时干其他的事有点不方便,先增加一个管理员,再将安全等级恢复,再登入,现在可以干想干的事了!

(免责声明:文章内容如涉及作品内容、版权和其它问题,请及时与我们联系,我们将在第一时间删除内容,文章内容仅供参考)
收藏
  • 人气文章
  • 最新文章
  • 下载排行榜
  • 热门排行榜