网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
02月21日漏签0天
石家庄二中吧 关注:23,248贴子:868,810
  • 看贴

  • 图片

  • 吧主推荐

  • 视频

  • 游戏

  • 2回复贴,共1页
<<返回石家庄二中吧
>0< 加载中...

Inbreak衡水中学hbhz.net基本思路

  • 只看楼主
  • 收藏

  • 回复
  • AV黑客
  • 初来乍到
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
衡水中学主站使用的漏洞百出的MyPower3.1,(较之前乱七八糟的网站系统有了点提高)但是数据库直接获取用户名和MD5密码的功能已经失效,估计漏洞已补。不过,一个知道MyPower3.8版都没改正的漏洞仍旧存在,那就是游客留言的XSS漏洞,可以执行任意HTML代码,但是由于得过管理员审核,于是这种方式搞数据库不可行。但是我却忽然想到另外一种高级方式,在管理员审核时黑掉管理员的计算机,也就是利用XSS截获管理员的本地cookie,毕竟审核时管理员需要登录并且管理员密码等信息包含在cookie里面了。然后通过解密cookie(话说手机用户达数十亿的GSM卡加密方式已被完全破译,一个cookie又怎样呢?)获取管理员密码,然后登录默认控制面板地址,之后很容易控制了整个网站,还可以上传Trojan获得更高权限控制Server等。
【仅供研究】


  • 考机800元
  • 登峰造极
    8
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
您这技术贴,膜拜!


2026-02-21 04:41:22
广告
不感兴趣
开通SVIP免广告
  • Reflectional
  • 辩才无碍
    7
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
呃,这是什么
看不懂……


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 2回复贴,共1页
<<返回石家庄二中吧
分享到:
©2026 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示