某日在网上偶然打开一个网站,是有PLMM与你视频聊天的,但是要手机注册收费。
就想找找有没有漏洞可以不花钱就与MM聊天。
首先找找有没有SQL的空子可钻
打开一个带有参数的页面,http://www.xxx.yyy/abc.jsp?agentid=111116
把后面的参数改一下试试看
http://www.xxx.yyy/abc.jsp?agentid=111116'
结果<!----><o:p></o:p>
500 Servlet Exception
java.lang.NumberFormatException: For input string: "111116'"
at java.lang.NumberFormatException.forInputString(NumberFormatException.java:48)
at java.lang.Integer.parseInt(Integer.java:477)
at java.lang.Integer.parseInt(Integer.java:518)
at _agentdetail__jsp._jspService(D:\timework\timeweb\udate\agentdetail.jsp:12)
at com.caucho.jsp.JavaPage.service(JavaPage.java:75)
at com.caucho.jsp.Page.subservice(Page.java:506)
at com.caucho.server.http.FilterChainPage.doFilter(FilterChainPage.java:182)
at com.caucho.server.http.Invocation.service(Invocation.java:315)
at com.caucho.server.http.HttpRequest.handleRequest(HttpRequest.java:246)
at com.caucho.server.http.HttpRequest.handleConnection(HttpRequest.java:163)
at com.caucho.server.TcpConnection.run(TcpConnection.java:139)
at java.lang.Thread.run(Thread.java:534)
看来是把字符串转换成数字再处理的,这里好像没戏
再继续找找看,注册和登录都试过了,没用
后来偶然发现一个地方可以上传照片,可以研究一下
结果幸运,传了一个jsp文件上去,居然没有提示错误!
后来顺利的由图片的路径找到了传上去的JSP文件的路径
结果试着访问,一切正常
OK,天助我也!
随便写了一个访问硬盘上的目录和文件的jsp文件,传了上去
于是通过jsp文件得到了网站的物理路径
又写了一个查看文件内容的jsp,传上去
这下硬盘上的东西都可以看得一清二楚了
要想不用钱就可以登录,还得找到数据库才行
看看里面的jsp代码,看不出什么明堂,都是用的javabean写的
估计是把数据库的操作都封装了,看来从jsp文件下手是没希望了
看看WEB-INF下边有什么,WEB.xml看了看,没什么用
在看看classes里面,有一个名字叫做campus.properties的文件
打开看看,梦寐以求的服务器IP,端口,sa的密码都在里面
#campus.properties -- Thu Jul 01 18:23:20 CST 2004
#Thu Jul 01 18:23:20 CST 2004
DbConnectionDefaultPool.minConnections=1000
mail.domain=localhost
DbConnectionDefaultPool.server=jdbc\:jtds\:sqlserver\://192.168.1.3\:1433/xxx;charset\=gb2312
mail.encoding=GB2312
infor.TypeMorePath=TypeMoreList.jsp
infor.TiTime=yy-M-d
infor.TiLiStr=<font size\=2>&\#8226;</font>
sxhCrypt1=426CE28D53728257
infor.MsgMoreLink=
infor.TiPattern=T[M-d]
DbSearchIndexer.lastIndexed=993035225847
documentOption2=false
infor.Css=a3
DbConnectionDefaultPool.logPath=D\:\\work\\web\\xxx\\WEB-INF\\CampusDbLog.log
infor.TypeViewPath=TypeView.jsp
DbConnectionDefaultPool.username=sa
infor.MsgMorePath=MsgMoreList.jsp
path=D\:\\work\\web\\udate\\WEB-INF\\classes\\campus.properties
setup=true
DbConnectionDefaultPool.connectionTimeout=0.002
mail.smtpport=25
mail.tempdir=D\:\\myProject\\XerInfor\\defaultroot\\files\\MailTmp
campusHome=D\:\\work\\web\\udate
DbConnectionDefaultPool.maxConnections=3000
infor.TiImgStr=
mail.smtphost=localhost
DbConnectionDefaultPool.driver=net.sourceforge.jtds.jdbc.Driver
infor.ImgPath=MsgList.jsp
infor.MsgViewPath=MsgView.jsp
DbConnectionDefaultPool.password=xxxxxxxxxxx
(以上关键的地方有所改动)
有了这些,哈哈,一切都解决了吧!
马上写个jsp查询一下数据库里面都有什么表
有个_User表,估计就是用户表
取几条数据试试,果然。。。。
接下来就好办了
为了不引怀疑还有让无辜的人为我出钱
所以还得注册一个帐户,但不续费
然后把自己的手机号码用Update更新成别的不存在的号码
再找到点数那个字段
更新成1000000点
哈哈,一切都搞定!
登录一下试试,自己变成有钱人啦!!!
由于不想跟网站造成不必要的麻烦,还是不打算公布这个网站出来了,兄弟姐妹们见谅!
由此可见,网站的安全性非常重要,尤其是收费的网站
如果不注意,轻则让别人免费参观,重则所有数据都OVER
想象一下如果执行一条Delete From _User,这个网站的损失会有多大?
我以前写代码的时候都没有注意到此类的细节
经过这次,我想以后一定要注意这些问题了
分享到:
相关推荐
以“安全研究 不可忽视的业务安全问题-唯品会 - 重拓扑”为主题的压缩包文件,揭示了唯品会在处理业务安全方面的一些关键点,包括工控安全、Web安全、WAF(Web应用程序防火墙)、物联网安全以及自动化等领域的关注。...
20210727-东北证券-中国电建-601669-不可忽视的碳经济受益承包商.pdf
随着电子商务行业的快速发展,业务安全问题逐渐成为企业不可忽视的重要议题。阿里巴巴安全峰会上所展示的PPT内容揭示了这一领域面临的诸多挑战及其应对策略。本篇文章将围绕唯品会为例的具体案例进行深入探讨。 ###...
《数据安全治理白皮书5.0-行业数据安全治理实践集》由中关村网络安全与信息化产业联盟数据安全治理专业委员会编著,该书详细阐述了多个行业的数据安全治理实践,包括但不限于: - **金融行业**:介绍了金融行业如何...
以下是基于标题“网站建设不可忽视7个细节”所涉及的关键知识点: 1. **响应式设计**:随着移动设备的普及,确保网站在不同设备上都能提供良好的浏览体验至关重要。响应式设计可以自动调整网页布局,适应手机、平板...
### 运用危险点控制方法破解安全工作的难题 #### 一、深入分析,探求安全生产规律 安全生产一直是电力行业中的一项重要课题。通过分析近年来多起事故案例,可以得出一个重要结论:任何事故的发生并非偶然,而是...
### 教育精品资料辽宁省安全工程师安全生产:不可忽视施工现场围挡安全考试题 #### 安全生产中的围挡安全 **围挡安全**是建筑施工过程中一个非常重要的方面,它直接关系到施工现场内外人员的生命安全以及周边环境...
- 调度室在协调工作和组织验收方面的作用不可忽视,确保防灭火工程的质量达标。 - 各级领导的岗位责任制明确了各自的安全职责,这对于推动防灭火工作的顺利进行具有重要意义。 总之,《防灭火安全管理实施细则》...
随着互联网技术的飞速发展,网络安全已经成为企业和个人不可忽视的重要议题。本文基于《网络安全管理办法范例---制度大全.docx》的相关内容,详细解析了网络安全管理的核心制度与职责,旨在帮助网络安全管理人员更好...
随着城市建设的快速发展,建筑垃圾的管理和处理成为了一个不容忽视的问题。为了保障施工过程中的人员安全与环境保护,建立一套科学有效的建筑垃圾安全生产管理制度至关重要。本文将从总则、管理结构及工作职责、安全...
在当今数字化时代,应用安全已经成为软件开发领域中一个不可或缺的组成部分。ThoughtWorks西安分享的这份文档《从研发视角看应用安全_---ThoughtWorks_西安_软件安全开发的技术方法与理论实践.pdf》提供了关于软件...
IIA-2021年11个不可忽视的重要风险!(英文)-2020.12-40页.pdf
#### 一、当前建筑工地存在的消防安全问题 **1. 消防安全责任不落实,意识淡薄** - 施工单位往往更注重施工进度和工程质量,忽视消防安全的重要性。 - 消防安全责任制未能得到有效执行,缺乏必要的消防安全管理...
不可忽视的业务安全问题-唯品会 LTE网络环境下的业务安全保障体系-何文杰 从高危漏洞看电商金融安全-曾裕智 内存喷射在安卓Root利用中-陈良 malicious-domain-detection-v1d-handouts2-DJ 违法信息管控在云计算领域...
一个小小的疏忽或违章操作都可能导致不可挽回的后果。 - **家庭层面**:家庭的幸福完整依赖于每位成员的安全。任何一起安全事故都会给家庭带来巨大的心理创伤和经济损失。 - **社会层面**:对于企业和社会而言,安全...
### 如何做好一个网站的关键要素 ...总之,做好一个网站需要综合考虑多方面的因素,从域名选择到内容更新,再到视觉设计和推广策略,每一步都不可忽视。希望以上内容能为您的网站建设之路提供帮助。
1. **安全投入与经济效益不对等**:由于业主(船主)往往更注重经济效益而忽视安全投入,导致船舶超载、超限航行或者违章作业等问题频发。此外,违法成本低而守法成本高的现状,使得业主在安全投入上采取“空手道”...
最后,员工安全意识培训也是不可忽视的一环。员工的不慎操作往往成为安全漏洞的源头。文档可能提供关于网络安全教育的最佳实践,包括识别网络钓鱼、处理敏感信息的规则等。 总的来说,这份"网站安全管理-精品创业书...