计算机网络安全资讯站点
文字横幅以及760*60黄金广告位置招租,欢迎恰谈! 广告业务联系QQ:8019399 声明:在本站所投放广告内容均与本站立场无关!

您现在的位置: 中国安全在线 >> 攻防技术 >> 入侵攻击 >> 文章正文 用户登录 新用户注册
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
用Visual C++编程窃取QQ密码
纯脚本套牢你的动态ip肉鸡
把被盗QQ号里的好友全部找回来
QQ原来隐藏着这么多秘密十二条
135批量抓肉鸡 批量开TELNET
通过命令限制上网用户的权限
DLL木马进程内幕大揭密
系统泄露密码入侵攻击分析
QQ的一些技巧
黑客窃取QQ常用密码排行榜
突破SQL注入攻击时输入框长度的限制
作者:佚名 来源:安全在线 更新时间:2007-9-22 7:34:04 【字体:
<%=(int(rnd()*1)+1)%>您当前的位置:中国安全在线cnsafer.com 请进入[技术论坛]发表评论

前天TK研究的一个网页改COOKIE的小玩意儿给我了一点点灵感 
昨晚又和adam聊了聊SQL注入,今早上来就写了这篇东东. 
xp _cmdshell ’net user abc def /add’这些命令大家想必都用烂了 
吧,但是在实际的测试中我们常常会遇到这样的情况,服务器的asp 
脚本没有对用户的输入做限制,但是在网页上通过对输入框设置maxlength 
属性使我们的很多攻击就不能进行. 
有些人可能会想到把网页考到本地,然后本地提交但是有一个 
问题是有的网站通过简单的比较HTTP_REFERER和SERVER_NAME的值就可以 
防止. 
好了很多人没办法了吧,除了写SOCKET程序改变HTTP_REFERER还有一个更 
简单的办法. 

------------len.reg----------------- 
Windows Registry Editor Version 5.00 

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\扩展(&E)] 
@="C:\\Documents and Settings\\Administrator\\桌面\\len.htm" 
"contexts"=dword:00000004 

-----------end---------------------- 

-----------len.htm------------------ 
<script language=vbs> 
set srcevent = external.menuarguments.event 
set doc=external.menuarguments.document 
set ele=doc.elementfrompoint( srcevent.clientx, srcevent.clienty ) 
if ele.type ="text" or ele.type="password" then 
ele.maxlength=200 
ele.size=200 
end if 
</script> 
----------end----------------------- 

用法:先把len.reg导入注册表(注意文件路径) 
然后把len.htm拷到注册表中指定的地方. 
打开网页,光标放在要改变长度的输入框上点右键,看多了一个叫扩展的选项了吧 
单击搞定! 

后记:同样的也就可以对付那些限制输入内容的脚本了. 

附:防止本地提交的ASP代码. 
<% 
server_v1=Cstr(Request.ServerVariables("HTTP_REFERER")) 
server_v2=Cstr(Request.ServerVariables("SERVER_NAME")) 
if mid(server_v1,8,len(server_v2))<>server_v2 then 
response.write "<br><br><center><table border=1 cellpadding=20 bordercolor=black bgcolor=#EEEEEE width=450>" 
response.write "<tr><td style=’font:9pt Verdana’>" 
response.write "你提交的路径有误,禁止从站点外部提交数据请不要乱该参数!" 
response.write "</td></tr></table></center>" 
response.end 
end if 
%>

·上一篇: 端口转发轻松设 让

您对本文章有什么意见或着疑问吗?请到论坛讨论您的关注和建议是我们前行的参考和动力

文章录入:ls1238    责任编辑:ls1238 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    | 设为首页 | 加入收藏 | 联系方式 | 友 情链接 | 关于我们 | 网站留言 |
    Copyright ?2003-2007 www.cnsafer.com All Rights Reserved.
    如有意见请与我们联系 Email:admin#mail.cnsafer.com 联系QQ:8589101
    友情提示:建议使用IE6.0版本, 分辩率1024*768进行浏览
    中国安全在线 敢想 敢做 挑战自我 努力做最好
    中网科技有限公司 技术支持 鄂ICP备05006475号