- 分享
- 0
- 人气
- 0
- 主题
- 7
- 帖子
- 4707
- UID
- 82675
- 积分
- 5108
- 阅读权限
- 22
- 注册时间
- 2007-6-18
- 最后登录
- 2021-7-27
- 在线时间
- 5767 小时
  
|
本帖最后由 Super-Tomato 于 2010-10-30 03:02 AM 编辑
不错
你host的服务器有安装mod_security了,已经能有效的防范普通的sql injection攻击,但是你却把那些参数经过 * 加密,那么magic_quoate_gpc 以及 mod_security 过滤就完全被忽略,而造成了你网站存在sql injection漏洞的出现了。
POC:
http://www.suterahub.my/index?ur ... T0nYWRtaW5wcm8nIw==
不过还好,你网站用户密码的加密方式不是单纯的md5,有加入Salt或多次md5,所以密码无法通过彩虹表爆出来。
weeming21 发表于 2010-10-29 09:52 PM 
噗~~~ 你怎么把加密方式写出来
回复 18# 靈山
不過不只 vid 参數,url 参數的两次加密方式也最好一起改改,這類加密方式很容易被别人看出來反而更有想一窥的冲动 |
|